Проксирование без смены А-записей (перехват L7)

Для защиты сайтов в услугах, предоставляющих защиту L3-L4 OSI («Защита сети», защищенные виртуальные и физические серверы), в DDoS-Guard разработали и внедрили технологию перехвата веб-трафика без изменения IP-адреса целевого сервера. 

Перехват HTTP(S) трафика возможен в ситуациях, когда трафик серверу уже направлен через сеть DDoS-Guard:

Перехват позволяет защитить на уровне приложений (L7) все сайты, размещенные на сервере или в сети клиента. При этом не требуется изменение А-записей и скрытие настоящего IP целевого сервера, а защита может передавать трафик других протоколов параллельно с запросами HTTP(S).

Перехват веб-трафика не поддерживается для услуги «Защита и ускорение сайта»‎ — в ней используется классическое обратное проксирование с изменением A-записей

Рассмотрим процесс перехвата веб-трафика на примере услуги «Защита сети». Для других услуг технология работает так же — отличается только способ подключения целевого сервера к сети DDoS-Guard и границы зон ответственности. 

  1. Входящий трафик проходит базовую очистку на устройствах фильтрации L3-L4 OSI
  2. TCP трафик на 80 и 443 порт IP-адресов (сетей), для которых есть правило полного или выборочного перехвата, перенаправляется на проксирующие серверы L7-защиты 
  3. Для IP-сетей с полным перехватом обрабатывается весь трафик HTTP(S) в соответствии с настроенными правилами
  4. Для IP-сетей с выборочным перехватом HTTPS-трафик обрабатывается, только если запрос на соединение TLS содержит в SNI домен, для которого есть собственное правило перехвата. Для HTTP-трафика информация о домене берется из HTTP-заголовка Host
  5. Трафик, который не может быть перехвачен — не HTTP(S), другие порты и протоколы — передается на целевой IP без изменений
Схема прохождения трафика через сеть DDoS-Guard
Схема прохождения трафика через сеть DDoS-Guard

Если к трафику IP-сети и домена применимы несколько правил перехвата, сработает более конкретное:

  • Правила перехвата для более специфичных сетей имеют приоритет над правилами для менее специфичных — /32 важнее, чем /24
  • Правила перехвата для доменов имеют приоритет над правилами для IP-сетей

Правило перехвата для домена не будет работать, если не создано правила перехвата для целевого IP, на который приходят запросы к этому домену

 

Чтобы включить перехват веб-трафика на подходящей услуге, вам понадобится создать правило перехвата для IP-сети и (опционально) добавить правила перехвата для конкретных доменов. 

Подробнее о том, как это сделать, читайте в инструкции: Как настроить перехват трафика