VIPhost IT Administratorius
Bendrai
Prie interneto prijungtas serveris nuo pirmųjų minučių susiduria su automatizuotu portų skenavimu, bandymais prisijungti per SSH, RDP ar kitais protokolais, pažeidžiamumų paieška ir kitokia nepageidaujama veikla. Tokia veikla ne tik, kad kelia nuolatinę grėsmę saugumo atžvilgiu, bet ir generuoja nepageidaujamą užklausų srautą. Toks srautas lėtina serverio darbą. Didžiausia minėto srauto dalis generuojama iš IP adresų, kurie jau anksčiau buvo pastebėti vykdant panašias atakas prieš kitus serverius.
Vienas iš būdų tokius šaltinius atpažinti dar prieš jiems pasiekiant jūsų serverį – Abuse IP DB duomenų bazės naudojimas.
Kas yra Abuse IP duomenų bazė
Abuse IP DB – tarptautinė duomenų bazė, kurioje kaupiama informacija apie IP adresus, pastebėtus vykdant kenkėjišką ar įtartiną veiklą internete.
Sistemų administratoriai, serverių nuomos paslaugų tiekėjai ir automatizuotos saugumo sistemos praneša apie IP adresus, iš kurių buvo vykdoma kenkėjiška veikla:
- SSH ar RDP slaptažodžių spėjimo bandymai (Brute force tipo atakos);
- interneto tinklapių ir serverių skenavimas;
- bandymai išnaudoti žinomus operacinių sistemų, ir kitos programinės įrangos, veikiančios serveryje, pažeidžiamumus;
- nepageidaujamo el. pašto siuntimas (SPAM);
- automatizuotos prisijungimo atakos;
- interneto aplikacijų atakos;
- kita kenkėjiška veikla nutaikyta į duomenų vagystes, sistemų veiklos trikdymą ir sąmoningą kenkimą.
Abuse IP DB leidžia automatiškai tikrinti IP adresus bei gauti informaciją apie tai ar IP adresas dalyvavo kenkėjiškoje veikloje.
Svarbu suprasti, kad Abuse IP DB nėra antivirusinė programa ar ugniasienė. Tai – IP adresų reputacijos duomenų šaltinis, kurios informaciją panaudojama serverio apsaugos sistemose.
Kaip nustatoma IP adresų reputacija
Vien tai, kad apie IP adresą kažkada buvo pateiktas pranešimas, dar nereiškia, kad jis būtinai iš karto bus blokuojamas.
Abuse IP DB naudojamas rodiklis Abuse Confidence Score, kuris leidžia įvertinti tikimybę, kad konkretus IP adresas yra susijęs su piktnaudžiavimu.
Rezultatas nėra vien tik „geras“ arba „blogas“. Dėl to administratorius gali pats nustatyti, kokio reputacijos lygio IP adresams turi būti taikomi apribojimai.
VIPhost.lt automatiniam blokavimui naudoja aukštesnę ribą – maždaug 75–100%, taip sumažinant klaidingo teisėtų IP adresų blokavimo riziką.
Kaip Abuse IP DB pajungiama prie serverio
Didžiausia Abuse IP DB nauda atsiranda tada, kai duomenų bazė naudojama ne rankiniam IP tikrinimui, o integruojama į serverio apsaugos infrastruktūrą.
Supaprastintai procesas atrodo taip:
Internetas → IP reputacijos patikra → Ugniasienė → Serveris
Serveris arba ugniasienė periodiškai gauna aukštos rizikos IP adresų sąrašą. Šie adresai įtraukiami į ProxMox virtualizavimo platformos lokalią blokavimo taisyklę, todėl iš jų gaunamas srautas gali būti atmestas dar prieš pasiekdamas SSH, žiniatinklio serverį ar kitą aplikaciją.
Kaip realiai padidėja serverio saugumas
Paimkime klasikinį variantą: internete veikiantis serveris turi atvirą SSH 22 prievadą.
Automatizuotas kenkėjiškas botas veikia tokia seka:
root → admin → ubuntu → test → oracle → ...
ir kad gauti prieigą prie naudotojų paskyrų bando daugybę slaptažodžių.
Tradicinė automatinė apsauga (pvz: Fail2Ban), pirmiausia turi pamatyti kelis nesėkmingus prisijungimus ir tik tada gali užblokuoti IP adresą.
Naudojant reputacijos bazę atsiranda papildomas apsaugos sluoksnis.
Jeigu tas pats IP adresas jau anksčiau atakavo daugybę kitų serverių ir turi labai aukštą Abuse IP DB reputacijos riziką, jis blokuojamas dar prieš jam pradedant aktyvią ataką prieš jūsų serverį.
Tai yra esminis reputacija paremtos apsaugos privalumas.
Kuo tai naudinga VPS ir VDS
Viešą IPv4 ar IPv6 adresą turintis VPS yra nuolat pasiekiamas iš interneto. Dėl to automatizuoti skeneriai ir botai gali jį aptikti nepriklausomai nuo to, ar serveris priklauso didelei įmonei, ar jame veikia tik viena nedidelė svetainė.
Integruota Abuse IP DB reputacijos apsaugos sistemą dalį jau žinomų kenkėjiškų šaltinių sustabdo anksčiau.
Principas paprastas:
Jeigu IP adresas jau atakavo kitus serverius, jūsų serveriui nebūtina laukti, kol jis pabandys tą patį padaryti ir pas jus.