ደህንነት

የሰርቨር የእሳት ግደት መግጣጠሚያ ማዘጋጀት: ሰርቨሩን ከDDoS እና ቦቶች መጥለያ

  • የ14 ደቂቃ ንባብ
  • የHostragons ቡድን
የሰርቨር የእሳት ግደት መግጣጠሚያ ማዘጋጀት: ሰርቨሩን ከDDoS እና ቦቶች መጥለያ

ሰርቨር የደኅንነት መከላከያ መገኛ እንደ ተጠቃሚ አስፈላጊ ፖርቶችን ብቻ ክፉ በቀስታ ያስቀርበዋል፣ በዚህ አካል የሚያስፈልጉ ሁሉንም አገናኞች ይዘርፋል። ይህ መከላከያ የመጀመሪያው ደረጃ ነው፣ DDoS, brute force እና ክፉ ቦቶች ያሉበት ትራፊክን ለመከላከል። በተግባር የሚደረገው ነገር፡ SSH ግባ እንዲቀይር፣ የድረ-ገጽ አገልግሎቶችን በቁጥጥር እንዲከፈቱ፣ በጥርጥር የሚመለከቱ ጥያቄዎችን በመጠን እንዲገዙ፣ ሎግን እንዲቆጥቡ እና ከቻሉ በ CDN/WAF ያሉ ከፍተኛ መከላከያዎች በትራፊክ ወደ ሰርቨር ሳይደርስ እንዲታገድ ነው።

የድረ-ገጽ ሰርቨርን ወደ መስመር ላይ ሲወጡ በጥቂት ደቂቃዎች ውስጥ ፖርት ማስተካከያዎች፣ SSH ሞክሮዎች፣ የችግር ቦቶች እና የሐሰት ተጠቃሚ ወንበሮች ከፍ ያሉ ይሆናሉ። በተለይ WordPress, ኢ-ንግድ, ፓነል, API ወይም የጨዋታ ሰርቨር የሚያስተናግዱ ድርጅቶች ለማህበረሰብ አልተሰጠም በሚል ሰርቨር ደኅንነት መከላከያ ብቻ ቴክኒካዊ አማራጭ ሳይሆን ለስራ ቀጥል አስፈላጊ ነው። በዚህ መመሪያ ላይ በ Linux ሰርቨር የሚሰራ አሰራር አካል በእርዳታ የደኅንነት መከላከያ መስርያ በእርስዎ የሚሄድ ነው፤ UFW, firewalld, nftables, Fail2ban, የድረ-ገጽ መተግበሪያ የደኅንነት መከላከያ እና DDoS አሰሳ አገናኝ ይተካል።

አስፈላጊ እውነታን እንጀምር፦ የአካባቢ ሰርቨር ደኅንነት መከላከያ ብቻ ትልቅ የ DDoS ውጥናዎችን ማቋረጥ አይችልም። 20 Gbps, 80 Gbps ወይም ከዚህ በላይ የሚገኙ የተሰራ ውጥናዎች ወደ ዳታ ማዕከል ወይም ወደ ኔትወርክ መስመር ላይ ሲደርሱ፣ ፓኬቶቹ ወደ ኦኤስ የተዘጋጀው ደኅንነት ደንብ ሳይደርስ የመስመር ደብዳቤን ይሞላሉ። ስለዚህ ትክክለኛ አቀራረብ በደረጃ የተደረገ መከላከያ ነው፦ በአቅራቢ ደረጃ DDoS መከላከያ፣ CDN/WAF, የኦኤስ መከላከያ፣ በመተግበሪያ መጠን ግዴታና በሁሉም ጊዜ የሎግ ትንተና በአንድ ለማድረግ ይገባል። ተገቢ የሰርቨር ስርዓትን ለመምረጥ Hostragons VPS እና VDS ሱኒኩ መፍትሄዎች ገጽ ላይ፣ ለድረ-ገጽ በአካባቢ የደኅንነት አስተናግድ ምርጫዎች Hostragons ድረ-ገጽ ሆስቲንግ ፓኬጎች ገጽ ላይ ማገናኘት ይቻላል።

አገልግሎት እስከተቃውሞ ምን ያደርጋል?

አገልግሎት እስከተቃውሞ የአውታረ መረብ ትራፊክን በመነሻ IP፣ የመድረሻ IP፣ ፖርት፣ ፕሮቶኮል፣ የግንኙነት ሁኔታና በአንዳንድ ጊዜ በፓኬት ባህሪ መሰረት የሚያስተናግድ የደህንነት ደረጃ ነው። በቀላሉ ለምሳሌ፤ ለድር ጣቢያዎ 80 እና 443 ፖርቶች ክፍት ሊሆኑ ይገባል፣ ነገር ግን የበዳታቤዝ ፖርት 3306 ለመስመር ላይ ክፍት ሊሆን አይገባም። ለSSH ፖርት 22 ሁሉም ሊያሳይ ከተፈቀደ ይልቅ፣ ለአንደኛው ቢሮዎ አይፒ አድራሻ ብቻ ማስተዋወቅ የተሻለ ደህንነት ነው።

የእስከተቃውሞ ዋና ዓላማ ጥቃቶችን በ ምናባዊ መንገድ ማጥፋት አይደለም። በእውነት ዓላማው የጥቃት አካባቢን ማሳነስ ነው። የጥቃት አካባቢ ከተነሳሳ ትንሽ ከሆነ፣ ለጥቃት የሚደርስ ምርጫዎች በጣም ይቀናሉ። ለምሳሌ፣ አዲስ Linux አገልግሎት ሲተወልው SSH፣ web panel፣ የፖስታ አገልግሎት፣ በዳታቤዝ፣ monitoring agent እና test services በተያያዘ የተከፈቱ ሊሆኑ ይችላሉ። እያንዳንዱ የተለየ ምድብ አደጋ ይያዛል። በትክክል የተዋቀረ እስከተቃውሞ በ“በደንብ ውስጥ አትፍቀድ፣ ተፈላጊውን ብቻ ፍቀድ” መሠረት ይሰራል።

DDoS እና የBot ትራፊክን መረዳት

DDoS ጥቃቶች ለምን የተለያዩ ናቸው?

DDoS፣ ማለት በብዙ ምንጮች የሚሰጠው የአገልግሎት ማውጫ ጥቃት ነው። ብዙ ትራፊክ በተዘዋዋሪ ሁኔታ የሚደርስበት አገልግሎትን ለመደበቅ ይሞክራል። አንዳንድ ጊዜ በመስመር ላይ ባንድዊድ ይሞላል፣ አንዳንድ ጊዜ የሰርቨሩን CPU እና RAM ምንጮች ይበዛል፣ ሌላ ጊዜም በአፕሊኬሽን ላይ ውድ ስራዎችን ይነሳል። ለምሳሌ፣ በአንድ ሰከንድ 50,000 HTTP ጥያቄ የሚቀበል ትንሽ የአፕሊኬሽን ሰርቨር፣ መስመሩ ብቻ አልተሞላም ቢሆንም፣ በPHP-FPM፣ Node.js ወይም የዳታቤዝ ግንኙነት ምንጭ የተከደደ ምክንያት ምላሽ መስጠት አይችልም።

Bot ሁሉ መጥፎ ነው?

አይደለም። Googlebot፣ Bingbot እና አንዳንድ የመቆጣጠሪያ bot ጠቃሚ ናቸው። ግን ጥፋት የሚያደርጉ bot የአስተዳደር ፓነል ፍለጋ፣ ክፍት ዳይሬክቶሪ ተዳራሽ፣ በፎርም spam፣ የውስጥ ይዘት ቅጂ፣ XML-RPC በጥፋት አጠቃቀም፣ የሐሰት ምዝገባ ፈጠራ እና የlogin ሞክር ያደርጋሉ። ስለዚህ በbot አስተዳደር ተውኔታ በመመርጠት እንጂ bot ሁሉንም ማጥፋት ዓላማ አይደለም። ከፍተኛ የስህተት መጠን፣ በአጭር ጊዜ ብዙ ጥያቄ፣ እውነተኛ የbrowser አይነት ያልሆኑ የheader መረጃዎች፣ እና አሳጥሮ የታወቀ የURL ቅርጸት አስፈላጊ ምልክቶች ናቸው።

መጫን ከመጀመርዎ በፊት የሚፈልጉት የቁጥር ዝርዝር

በቀጥታ ሰርቨር ላይ የእሳት ግደብ መስፈርት ሲጻፉ ከሰርቨሩ ውጪ ራስዎን ማዝጋት በጣም አደጋ ያለው ነው። ስለዚህ ለማንቀሳቀስ ከመጀመርዎ በፊት አንዳንድ ቀላል ዝግጅት ማድረግ ያስፈልጋል። ከታች የቀረበው ዝርዝር በስራ ማህደር ተደጋጋሚ የሚጠቀም የደህንነት መጀመሪያ አቅራቢ ነው።

  • አንዳንድ SSH ክፍት እንቅስቃሴ አትዘጋ፤ በሁለተኛ ተርሚናል ይሞክሩ።
  • የሰርቨሩ አቅራቢዎ Hostragons ኮንሶል, VNC ወይም የመድን መዳረሻ እንደሚሰጥ ያረጋግጡ።
  • የአሁኑ ክፍት ፖርቶችን ዝርዝሩ፡ ss -tulpn ወይም netstat -tulpn ውጤትን ይመልከቱ።
  • Web, mail, DNS, veritabanı, panel እና የመከታተያ አገልግሎቶች የሚጠቀሙትን ፖርቶች ይመዘገቡ።
  • IPv6 ብቻ ይጠቀሙ ከሆነ IPv6 የእሳት ግደብ መስፈርቶችም ይዘጋጁ።
  • በመጀመሪያ allow ያሉት፣ እንዲሁም በኋላ deny ያሉት መስፈርቶችን ይፈጽሙ።
  • የመስፈርት ስት በቀድሞነት እንዳለ ያረጋግጡ፤ ሰርቨሩ በመጀመሪያ ሲቀርበው አይጠፋ ይሁን።

ለምሳሌ፣ በድር ጣቢያ ብቻ Hostragons የሚያቀርበው የተለመደ ሰርቨር ፖርቶች ከውጪ እንዲክፈቱ የሚያስፈልጉት ብዙውን ጊዜ 80, 443 እና የተገደበ SSH ፖርት ነው። የmail ሰርቨር አይሰራም ከሆነ 25, 465, 587, 993 እንደዚህ ያሉት ፖርቶች አይክፈቱም። የveritabanı ከአንድ Hostragons ሰርቨር ውስጥ ብቻ የሚጠቀም ከሆነ 3306 ወይም 5432 ፖርቶች ለውጪ ዓለም ዝግ ይኖሩ።

የትኛውን የእሳት ግደት መሣሪያ መምረጥ ይገባዎት?

በLinux አለም ብዙ መሣሪያዎች አሉ፣ እና አብዛኛዎቹ ተመሳሳይ የኩዋንት ማጣሪያ መስክ በተለያዩ ቀላልነት ይተገዛሉ። ለመጀመሪያ ጊዜ የሚጀምሩ ሰዎች ለUFW ቀላልና ፈጣን ነው። በኩርኦንስና Red Hat መስክ የተመሰረቱ ስርዓቶች ላይ firewalld በተለመደ ይጠቀማል። በውስጥ የሆኑ አይነቶች ላይ nftables ዘመናዊና የተስተካከለ መስክ ይሰጣል። ታቦሉ በታች የመምረጥ ሂደትን ይቀላል ያደርጋል።

የትኛውን የእሳት ግደት መሣሪያ መምረጥ ይገባዎት?
መሣሪያበጣም ተገቢ አጠቃቀምጥቅምሊጠበቅበት የሚገባ ነገር
UFWUbuntu እና Debian ተመሳሳይ ቀላል web ሰርተሮችቀላል አይነት ቃላት፣ ፈጣን ቅርጸ ጥራትበበዙ ውስጥ የተያዩ መስክ ውስጥ የተጠቃለለ ስብስብ ሚያስከትል
firewalldAlmaLinux, Rocky Linux, CentOS Stream, RHELZone ሀሳብ፣ ቆይታ ህጎች፣ የስራ ፕሮፋይልዎችRuntime እና permanent ፍልሙን ጥሩ ማስተዋል ይደረግ
nftablesየፍጥነት Linux መስክ ደህንነትዘመናዊ፣ የሚፈጥን፣ የሚተካከልየተሳሳተ ህግ መጻፍ የአገልግሎት ቁልፍነት ሊያደርግ ይችላል
የCloud ደህንነት ቡድኖችVPS, cloud ሰርቨር እና የመረጃ ማዕከል አቅራቢዎችትራፊክ ወደ ሰርቨር ሳይደርስ ይተገዛልOS የእሳት ግደት ተካላይ ሳይሆን፣ በጋራ ይጠቀም
WAF/CDNየWeb መተግበሪያ እና HTTP ጥቃትBot, HTTP flood እና የደህንነት መፈተሻዎችን ያሳንሳልትክክለኛ DNS እና እውነተኛ IP ቅንብር ያስፈልጋል

የሰርቨር ጥበቃ ቅድመ አዋጅ በእርዳታ መጠን እንዴት እንደሚተወጥ

1. ክፍት ፓርቶችንና አገልግሎቶችን ይቅዱ

የመጀመሪያው እርምጃ ፓርቶችና አገልግሎቶች ምን እንደተከፈቱ ማወቅ ነው። Linux ሰርቨር ላይ ss -tulpn ትእዛዝ ምን እንደሚሰራና የሚያዳምጡት ፓርቶች እንዴት እንደሚሆኑ ያሳያል። ለምሳሌ nginx በ0.0.0.0:80 እና 0.0.0.0:443 ላይ ከሚያዳምጥ፣ ድህረገፅ ትራፊክ ከሁሉም አይነት አይነቶች ይቀበላል ማለት ነው። MariaDB በ0.0.0.0:3306 ላይ ከሚያዳምጥ፣ ይህ በጣም አደገኛ ነው፤ አብዛኛው ድህረገፅ በ127.0.0.1 ውስጥ መስራት አስፈላጊ ነው።

በመሆኑም የተግባር መመሪያ ይህ ነው፦ የኢንተርኔት መዳረሻ ያልፈለገ ማንኛውም አገልግሎት በ0.0.0.0 ላይ አይደለም። የመጀመሪያ አገልግሎት ቅንብርን ማስተካከያ ከተደረገ በኋላ ጥበቃ ቅድመ አዋጅን ማዘጋጀት በጤናማነት ይሻላል። ምክንያቱም ጥበቃ ቅድመ አዋጅ ከተሰናከለ በኋላም አገልግሎቱ ለውጭ ዓለም አይከፈትም።

2. ነባሪ ፖሊሲን ዝግ ያድርጉ

በጥበቃ የተሞላ የአዋጅ ስብስብ ውስጥ ነባሪ የሚገባ ትራፊክ ይታወስ፤ የሚወጣ ትራፊክ ከፍተኛ ይሆናል። ይህ መንገድ አገልግሎቶች ስለሚጨምሩ በትክክል መዋጋትን ይከላከላል። Ubuntu ሰርቨር ላይ UFW ከሚጠቀሙ፣ የሚከተለውን ሂደት ይወዳድሩ፦ በመጀመሪያ SSH አይፒ አድራሻ ይፈቅዱ፣ 80 እና 443 ይከፍቱ፣ በኋላ ነባሪ የሚገባ ፖሊሲ deny ይደርጉ፣ ጥበቃ ቅድመ አዋጅን ያበሩ።

ምሳሌ ሂደት፦ SSH ለአስተዳደር አይፒ አድራሻ ይፈቅዱ፣ HTTP እና HTTPS ትራፊክ ይከፍቱ፣ ያልወደዱ ፓርቶች ይዝጉ፣ በኋላ ያበሩ። SSH አይፒ ከማይፈቅዱ ጥበቃ ቅድመ አዋጅን ማበር በርቀት ሰርቨሮች ላይ በብዙ ጊዜ ሚከሰተው ስህተት ነው።

3. የSSH መዳረሻዎችን ይገድቡ

SSH በአደጋኞች ምርጥ የሚገባ አገልግሎት ነው። ነባሪ 22 ፓርት የተከፈተ ሰርቨር በቀን በመቶዎች ወይም በሺዎች የይለፍ ቃል ሙከራ ይቀበላል። ከፍተኛው ጥበቃ የSSH ማዳረሻን በተወሰኑ IP አድራሻዎች መገደብ ነው። ቋሚ IP ካለዎት ለኦፊስ ወይም VPN አይፒ ብቻ ይፈቅዱ። ቋሚ IP ከሌለዎት በአነስተኛው ቦታ ቁልፍ ተመሳሳይ ክትትል ያድርጉ፣ የይለፍ ቃል ማስገባትን ይዝጉ።

  • በRoot ቀጥታ SSH ያልተፈቀደ መዳረሻን ይዝጉ።
  • የይለፍ ቃል ፈንታ ይህንን SSH key ጥበቃ ይተግበሩ።
  • AllowUsers ወይም AllowGroups በመጠቀም ተጠቃሚዎችን ይገድቡ።
  • Fail2ban በመጠቀም የተሳካ የማዳረሻ ሙከራዎችን በራስ ማገድ ይደርጉ።
  • አስተዳደር ፓነል ከሚጠቀሙ ፓነል ፓርቱንም IP ተግዳሮት ይያዙ።

ፓርት መቀየር ብቻ የትክክለኛውን ጥበቃ አያስገኝም፣ ነገር ግን የቦት ቀላል ግምገማን ያሳንሳል። ልክ ጥበቃ በIP ውስጥ ተግዳሮት፣ በጠንካራ ክትትል እና በlog እይታ ይሰጣል።

4. የድህረገፅ ፓርቶችን በተቆጣጠሩ ይከፍቱ

የድህረገፅ ሰርቨር ለአብዛኛው 80 እና 443 ፓርቶች ያስፈልጋሉ። አሁን 443 ማለት HTTPS ዋና ትራፊክ ፓርት ይሆናል፣ 80 ደግሞ ለHTTPS የመቅዳት ብቻ ይጠቀማል። SSL ረዳት የለም የሚለው ድህረገፅ ተጠቃሚዎችን ተስፋ እና SEO ውጤት በጣም ይቀንሳል። በዚህ ደረጃ Hostragons SSL መድረክ ማህበረሰቦች መለኪያ በማስተናገድ በሰላም የHTTPS ማቋቋሚያ ለተጠቃሚ ምንጭ ይሆናል።

የድህረገፅ ፓርቶችን በሚከፍቱ ጊዜ ትክክለኛውን IP አድራሻ ባህሪ ይተግበሩ። CDN ወይም በመቀየር ፕሮክሲ ከሚጠቀሙ፣ 80 እና 443 ፓርቶችን ለሁሉም ኢንተርኔት ማቅረብ ከሆነ ከCDN ይፒ ሰንሰለት የሚመጡትን ትራፊክ ብቻ ይፈቅዱ። እንዲሁ አደጋኛ ትክክለኛ የሰርቨር IP አድራሻን ቢያውቅም በቀጥታ ወደ ድህረገፅ አገልግሎት አይገባም።

5. የማሰተባበሪያና ውስጣዊ አገልግሎቶችን ከኢንተርኔት ይዝጉ

MySQL, MariaDB, PostgreSQL, Redis, Elasticsearch, MongoDB እና ከእነዚህ ተመሳሳይ አገልግሎቶች ከኢንተርኔት መክፈት ትልቅ አደጋ ይፈጥራል። ለRedis የክትትል አይነት አብል፤ ለElasticsearch የተፈቀደ የኢንዴክስ መዳረሻና ለMongoDB ክፍት የአስተዳደር ፓርት በታሪክ የውሂብ ፍጻሜዎችን ያስነሳል። እነዚህ አገልግሎቶች በሚቻል ቦታ በlocalhost ወይም በልዩ አውታረ መረብ ይያዙ።

ለምሳሌ WordPress የተቀመጠ በአንድ ሰርቨር ውስጥ ባለው የማሰተባበሪያ የ127.0.0.1 ውስጥ ይሆናል። በተወዳድሩ ሰርቨር ውስጥ ከሚሰሩ፣ የአገልግሎት ሰርቨር የልዩ አይፒ አድራሻ ብቻ ይፈቅዱ። በአጠቃላይ ኢንተርኔት በ3306 ወይም 5432 መዳረሻ የቦቶች ይቅርታ የተቆጣጠረ ስህተት ነው።

6. በFail2ban የBrute Force ሙከራዎችን ይከላከሉ

Fail2ban በlog ፋይሎች እይታ የተደጋጋሚ የተሳካ መዳረሻ ሙከራዎችን ይረዳ፤ ተወስኖ IP አድራሻ በጊዜያዊ ሁኔታ ይዝጉ። SSH, nginx, Apache, Postfix, Dovecot, WordPress login እና አንዳንድ ፓነል አገልግሎቶች ለjail ይተግበሩ። ለምሳሌ በ10 ደቂቃ ውስጥ 5 የተሳካ SSH ሙከራ ካደረገ IP 1 ሰዓት ይዝጉ፤ ቀላል ነገር ነገር ግን ውጤታማ ምንጭ ነው።

በFail2ban መቅናት ላይ በጣም ጥቂት የተወሰኑ አዋጅ በሚተግበሩ ጊዜ አንኳኳን ይጠንክቡ። የተሳካ log አቀራረብ ተጠቃሚዎችንም ሊያገድ ይችላል። ስለዚህ በመጀመሪያ bantime እሴትን በማድረግ፣ log እይታዎችን በማየት እና በኋላ በደረቅ መጨመር ይሻላል።

7. የRate Limiting እና የመገናኘት ገደቦች ያክሉ

የDDoS እና ቦት ትራፊክ በOS ደረጃ የrate limiting ይረዳል። ለምሳሌ አንድ IP በሴኮንድ ብዙ መገናኘት ከተቀየረ፣ ገደብ ይህንን ይተግበሩ። በድህረገፅ ሰርቨር nginx ውስጥ limit_req እና limit_conn ሞጁሎች፣ Apache ላይ mod_evasive ወይም ተመሳሳይ መፍትሄ ይፈጥሩ። በመተግበሪያ ደረጃ login፣ search፣ cart፣ payment እና API endpoint ለእያንዳንዱ rate limit ይተግበሩ።

የሚታወቀው ምሳሌ፦ በlogin ገፅ አንድ IP አድራሻ በደቂቃ 10 ሙከራ ይችላል። በsearch endpoint ሴኮንድ ሁሉ 2-5 ግዜ በቂ ነው። API ከሚሰጡ፣ ተጠቃሚ በtoken limit፣ IP limit እና ባህሪ አንቀጽ በአንድ ስር ይያዙ። ለዚህም በቦት ብቻ IP በመቀየር የሚሰጥ ገደብ ሁሉንም አይቆርጥም።

UFW አጠቃቀም የተለመደ ደህንነት ስነሳሰብ ምሳሌ

በUbuntu ወይም Debian በተደገፈ የድህረገፅ ሰርቨር ላይ በቀላሉ የሚጀመር ደህንነት ስርዓት እንዲህ ይሆናል፡ መጀመሪያ ያሉትን አገልግሎቶች ያረጋግጡ፣ ከአስተዳዳሪ የIP አድራሻዎ በSSH ያግኙ፣ 80 እና 443 ፖርቶች ይከፈቱ፣ ከውጭ የሚመጡ ትራፊክ በዐዋቂነት ይታገድ፣ የUFW ሁኔታን ያረጋግጡ። የSSH መዳረሻዎ በቀጥታ የIP አድራሻ ሊገደብ ከማይችል፣ በጊዜያዊነት ከሁሉም IP የSSH መዳረሻ ይፈቀዱ ከዚያም VPN ወይም ቀጥታ IP መፍትሄ ይውሰዱ።

የምሳሌ ውሳኔ እንዲህ ነው፡ 203.0.113.10 የአስተዳዳሪ IP አድራሻ ይሁን። የSSH መዳረሻ ለዚህ IP ብቻ ይፈቀድ። የድህረገፅ ትራፊክ በ80 እና 443 ፖርቶች ለሁሉም ክፍት ይቀር። የዳታቤዝ፣ Redis፣ ፓነል እና የሙከራ ፖርቶች ለውጭ ይታገድ። ይህ ቅርጸ ተከታታይ ለትንሹና ለመካከለኛው የኢንተርኔት ኩባንያ ድህረገፅ ጥሩ መጀመሪያ ነው። በDomain እና DNS በትክክል መምደብ ሲያስፈልግ Hostragons የዳይሬን ምርመራ እና መመዘግብ ገጽ የውስጥ አገናኝ ሊሰጥ ይችላል።

firewalld እና Zone ምርከኛ

በAlmaLinux፣ Rocky Linux እና RHEL ተመሳሳይ ሰርቨር ላይ firewalld በተደጋጋሚ ይጠቀማል። firewalld በzone ሀሳብ ይሰራል። Public zone ለኢንተርኔት በክፍት የተያያዙ ቅንብሮች ይሄን ይጠቀማል፤ trusted zone ለታመኑ የውስጥ አውታረ መረብ፣ drop zone ደግሞ ለአልፈለጉ ትራፊክ ዝም ብሎ ለማስወገድ ይረዳል። ከፍተኛው እርምጃ የruntime እና permanent ህጎች በተለያዩነት ነው። Runtime ህግ በአገልጋይ አሁን ይተገበራል፣ ነገር ግን ሰርቨሩ ከተጀመረ በኋላ ይወገድ ይችላል፤ permanent ህግ የዘላቂ ነው፣ ነገር ግን reload ይደርስ ይችላል።

በኩርማንያዊ አካባቢዎች firewalld ሲጠቀሙ በservice ላይ የተያያዘ ትንተና ነገሮችን መጠቀም ቀላል ያደርጋል። ለምሳሌ፣ http እና https አገልግሎቶችን public zone ላይ ከፍታ ይችላሉ፣ ssh አገልግሎት ለተወሰኑ የምንጭ IP አድራሻዎች ብቻ እንዲደርስ ማድረግ ይቻላል። የአስተዳደር መረብ፣ የቅድሚያ መረብ እና የተጠቃሚዎች ትራፊክ በተለያዩ ቅንብሮች ከሆኑ፣ zone ውስጥ ያሉ ውህዶች ደህንነትን እና ተነጽህነትን ያሳድጋሉ።

CDN, WAF እና በአቅራቢዎች ደረጃ የዲዶኤስ መከላከያ

የአካባቢ ጥበቃ መካከያዎች ወደ ሰርተሩ ከደርሱ በኋላ የተወሰኑ ውሳኔዎችን ይወስናሉ። በትልቅ የዲዶኤስ ጥቃቶች ግ however, ዓላማው ትራፊኩ ወደ ሰርተሩ ከደርስ በፊት ማጣራት ነው። ስለዚህ CDN, WAF እና በአቅራቢዎች ደረጃ የዲዶኤስ መከላከያ አስፈላጊ ነው። CDN ስታቲክ ይዘቶችን በአጠገብ መድረሻዎች ያቀርባል፣ WAF በመተግበሪያ አሰፋላሊ ደረጃ የሚሰጡ ክፉ ጥያቄዎችን ይጣራል፣ የአቅራቢው ዲዶኤስ መከላከያ ደግሞ በአውታረ መረብ ደረጃ የሚከሰቱ አትሌት ጥቃቶችን ይቀበላል ወይም ይጣራል።

በተሻሻው ሞዴል የDNS መዝገቦችዎ CDN ላይ ይያያዙ፣ እውነተኛ የሰርተሩ IP አድራሻ ይደበቃል፣ የሰርተሩ ጥበቃ መካከያዎች 80 እና 443 በCDN IP ክልሎች ብቻ ይቀበላሉ። የአስተዳደር ፓርት ደግሞ VPN ወይም ቋሚ IP በኩል የሚደርስ ይሆናል። እንደዚህ ያለ ሞዴል በቅርብ የIP ጥቃቶችን ዕድል ይቀንሳል እና ቦት ትራፊኩን ወደ መተግበሪያው ከደርስ በፊት ማጣራት ይችላሉ። የድር ጥበቃና የአፈጻጸም ጉዳዮችን በአንድነት የሚያየው ይዘት ለማግኘት የድር ገፅ ፍጥነት እና ደህንነት መመሪያዎች መለያ ማጠቃለያ ይጠቀሙ።

በቦቶች ላይ የመተግበሪያ እስክንድ እርምጃዎች

በቦቶች ላይ የመተግበሪያ እስክንድ እርምጃዎች

ቦት መከላከያ ብቻ በIP ዝርዝር መከልከል አይደለም። ዘመናዊ ቦቶች proxy፣ ሞባይል አውታረ ክፍላት፣ የውስጥ መረጃ አውታረ አይፒዎች እና ተለዋዋጭ user-agent ሊጠቀሙ ይችላሉ። ስለዚህ በባህሪ የተመሰረተ አቀራረብ ያስፈልጋል። ከአንድ IP በቅርብ ጊዜ ብዙ login ሙከራ፣ ቀጥታ 404 የሚከሰት ቦት ተመልከት፣ wp-login.php ወይም xmlrpc.php ምቾት፣ ከተደበደበ ተጠቃሚ በተለየ የጫና አይነት፣ እና የጥቃቅን መሰረት ያለው የheader ተየው ማንነቶች መቕጠል አስፈላጊ ነው።

  • በlogin እና የምዝገባ ፎርሞች ላይ rate limiting ይጠቀሙ።
  • የXML-RPC የማይያያይ ቅድሚያን ዝጉ ወይም ይገደቡ።
  • የአስተዳደር ፓነልን በተለያዩ URL፣ IP አይነት ማውጫ እና በሁለት ወይም ከዚያ በላይ የውስጥ ማረጋገጫ ያስተካክሉ።
  • በWAF ደረጃ የሚታወቀ user-agent እና referer አይነቶችን ይተርጉሙ።
  • በፎርሞች CAPTCHA ወይም የማይታወቀ ቦት አረጋጋጅ መንገዶችን በአካባቢ ያጠቀሙ።
  • API endpoint ያላቸውን ቦቶች በkey፣ signature፣ quota እና የጊዜ ቅንብር መቆጣጠር ያስቀምጡ።

ቦት አስተዳደር ላይ የተጠቃሚ ልምድን አይበላሽ። ከመጠን በላይ CAPTCHA፣ ጠንካራ መከላከያ ወይም የተሳሳተ የአገር አይነት መከላከያ ለእውነተኛ ደንበኞችዎ ጉዳት ሊያደርግ ይችላል። ስለዚህ መለኪያ፣ ሙከራ እና በደረጃ በሚጨምር እንደሚሰራ አቀራረብ ይምረጡ።

መግቢያ ሎግ እና የማስጠንቀቂያ ህጎች

ትክክለኛ መዋቅር ተጠናቀቀ ብለው ማስተዋል የተስተናጋጅ ስህተት ነው። የእሳት ግንዛቤ ሲስተም የተያያዘ ነው እና በየጊዜው መቆጣጠር ይገባዋል። auth.log ወይም secure ፋይል ውስጥ SSH ሙከራዎች፣ nginx access logs ውስጥ አስገራሚ ጥያቄ ብዛት፣ error logs ውስጥ 404 እና 500 ጥያቄ ጨምሮ፣ እና ሲስተም ሜትሪክስ ውስጥ CPU እና የግንኙነት ቁጥር እየተከታተሉ መሆን ይገባል። ቀላል አስጠንቀቂያ በተደጋጋሚ ግንባታ በመጀመሪያ ደቂቃዎች አብዛኛውን ጊዜ ያሸምቃል።

ለመጀመሪያ ምሳሌ የማጣቀሻ ዋጋዎች እንደዚህ ሊሆኑ ይችላሉ፡ በ5 ደቂቃ ውስጥ ከአንዴ IP 100 በላይ 404 ጥያቄ፣ በ1 ደቂቃ ውስጥ ወደ login ገፅ 20 በላይ ሙከራ፣ CPU አይነቱ በ10 ደቂቃ ውስጥ ከ90% በላይ ያለ አጠቃቀም፣ የግንኙነት ቁጥር ከምርጡ በ3 ይጨምር። እነዚህ አይነቶቹ በእያንዳንዱ site ይለያያሉ፤ አስፈላጊው የመደበኛ traffic profile ያውቁ ነው።

የተዘዋዋሪ ስህተቶች እና የማስወጣት መንገዶች

  • የSSH ፈቃድ ካልተሰጠ በፊት የደህንነት ግደብን ማንቃት: በሩቅ ሰርቨር ላይ መዳረሻ ሊጠፋዎት ይችላል። ሁልጊዜ በሁለተኛ ኦትዮም ይፈትኑ።
  • IPv6ን መርሳት: IPv4 ተዘግቷ ሳለ አገልግሎቱ በIPv6 ላይ ክፍት ሊቀር ይችላል።
  • የዳታበዝን በኢንተርኔት ክፍት መቆየት: 3306, 5432, 6379 እና 9200 ያሉ ፓርቶች በቦቶች በቀጥታ ይታያሉ።
  • CDN እየተጠቀሙ የተወሰኑ IP ክፍት መቆየት: አደገኛው CDNን በመዝለው በቀጥታ ወደ ሰርቨሩ ሊጥል ይችላል።
  • ህጎችን ሳይሰናዳ መቀየር: በአደጋ ሁኔታ ህጎቹ ምን ስራ እንደሚያደርጉ መረዳት ይቸገራል።
  • የተጨማሪ መዳረሻ ዕቅድ ሳይዘጋጅ መቆየት: ህጉ በትክክል አልተወሰነ ከሆነ የኮንሶል መዳረሻ አለመኖሩ መቆሰናትን ያስጨምራል።

ቀላል የደህንነት ቅጥ ፖሊሲ አካል ናሉ

ለትንሽ የኩባንያ ድህረ ገጽ የሚሰራ አጠቃላይ ፖሊሲ ይህንን ተመሳሳይ ነው፡ የሚገባ traffic በዐይነቱ ይተወው፤ 443 ለሁሉም መጎብኘት ክፍት ነው፤ 80 ከ HTTPS ወደ እሱ ሲያስተላልፍ ብቻ ክፍት ነው፤ SSH በ VPN ወይም በቋሚ የአስተዳደር IP ብቻ ይገናኛል፤ የመረጃ ቋት በ localhost ወይም በግል አውታረ መረብ ነው፤ CDN ከተጠቀሙ 80 እና 443 ለ CDN IP ሰሌዳዎች ብቻ ይፈቀዳሉ፤ Fail2ban የ SSH እና የweb login ሙከራዎችን ይቆጣጠራል፤ የቅዱም ተዛማጅ log ማዕከላዊ የመቆጣጠሪያ መሣሪያ ይላካሉ።

ለመካከለኛ የ e-commerce ድህረ ገጽ በዚህ ላይ ተጨማሪ payment callback IP የ allowlist ይደረጋል፤ የአስተዳደር ፓነል VPN አሳልፎ ይገባል፤ API ለተጠቃሚ የ quota ይተገበራል፤ WAF ላይ የ SQL injection እና XSS መመሪያዎች ይታያሉ፤ በአገር ወይም ASN የተቀናበረ ጊዜያዊ ማግለጫ ይዘው ይዘው ይቀየራሉ። ይህ ፕላን በጽሁፍ እንዲደረግ በጣም አስፈላጊ ነው፤ በግፊት ጊዜ የሚውሉ ውሳኔ ከመስራት ይልቅ በቅድሚያ የተዘጋጅ ሂደት ማከተል የቁስል ጊዜን ይቀንሳል።

መለያየት: የህጎቹ በትክክል እየሰሩ ናቸው?

ከHostragons የደኅንነት ቅጥር ስርዓት አስተካክል በኋላ ምንም እንኳን ለተለያዩ አውታረ መረብ ከሚገኙ አይፒ አዲስ ፖርቶችን በፍፁም ተመራማሪ ያስተናብቱ። SSH መዳረሻ በተፈቀደ አይፒ ብቻ እንደሚሰራ ያረጋግጡ፤ ድህረ ገፅዎ WordPress በHTTPS የሚገኝ እንደሆነ ያረጋግጡ፤ የመረጃ ቋት ፖርቱ ከውጭ ተዘግቷ እንዳለ ያረጋግጡ። CDN ተጠቃሚ ከሆኑ በትክክል የServer IP ላይ HTTP መጠየቅ በማድረግ መከለከል እንደሚፈጸም ያረጋግጡ።

በመለያየት ሂደት ውስጥ በስራ ላይ ያሉ ስርዓቶችን ሊጎዱ የሚችሉ አግረሲት ፍሰሶችን አትፈጽሙ። ዓላማው የተረጋጋ ማረጋገጥ ነው። ከሁሉም ለውጦች በኋላ የህጎቹን ስብስብ ወይም እንደ ነጥብ ይመዝገቡ። ሲችል ችግር ከፈጠረ ቀድሞውን የተረጋጋ አሰራር ወደ ኋላ መመለስ ይቀላል።

የአስተዳደር እና የዘመናዊ ማቅረብ ዕቅድ

የሰርቨር ደህንነት አንድ ጊዜ ብቻ የሚደረግ ማዘጋጀት አይደለም፤ በተደጋጋሚ ማስተካከያ ሂደት ይፈልጋል። አዲስ አገልግሎት ሲጨምር የፖርት ፍላጎቱ ሊያረጋግጡ ይገባል፤ አሮጌ አገልግሎት ሲወገድ ተያይዞ ያለው ፍቃድ ይሰርዛል፤ የደህንነት ዘመናዊ ማቅረብ በጊዜው እንዲተገበር ይጠበቃል፤ እና ሎጎች በተደጋጋሚ ቁጥር ይቆጣጠራሉ። የግል ፖርት ደረጃ በወር አንድ ጊዜ ቢደረግ፣ የfirewall ህጎች በሶስት ወራት አንድ ጊዜ ቢታየ፣ የተሻለ መጀመሪያ ልምድ ነው።

እንዲሁም የቅድሚያ እቅድ የደህንነት ዘዴ አካል ነው። DDoS ጥቃት የመዳረሻን ሊቆርጥ ይችላል፤ ነገር ግን የራንሰምዌር ወይም የታይቷ መዳረሻ የውሂብ አጣር ሊያጋጥመው ይችላል። የተስፋፋ hosting, SSL, የድር ስም አስተዳደር እና የቅድሚያ እቅድ በአንድ ሰነድ ሊታሰር ይገባል። በዚህ አይነት ደህንነት የእንግዳ ምርጫ ይቀበሉ እና የSSL ሰርቲፊኬት መጫን እንዴት ይደረጋል ይዘቶች በተስፋፋ የሚቀጥሉ ማገናኛ ናቸው።

መደምደሚያ

የአገልጋይ የደንበኛ ግንዛቤ እና የአገልጋይ እሽፍት መገናኛ ማዘጋጀት አገልጋዩን በDDoS እና ቦቶች ፊት ፍጹም የማይታይ አደረገው አይደለም፤ ነገር ግን የውጭ ጥቃት አገልጋይ ቦታን በግልጽ መልኩ ያጥለናችሁ፣ የያለፉ መድረሻዎችን የሚያደናችሁና ለክስ ሲደርስ በትክክል እንዲወዳድሩ ይረዳዎታል። ትክክለኛው ውጤት፤ በሰጪ ደረጃ DDoS መከላከያ፣ CDN/WAF፣ ጥብቅ ፖርት ፖሊሲ፣ SSH እሽፍት፣ Fail2ban፣ የመጠን ገደብ፣ እና በተደጋጋሚ የሎግ እንቅስቃሴ አቀራረብ በአንድ ጊዜ ሲተገብም ይገኛል።

አዲስ ፕሮጀክት በመጀመሪያ ሲቀረበ፣ የእሽፍት መገናኛ ፖሊሲን በመጀመሪያ መያዝ ከኋላ መከልከል በጣም ቀላል ነው። Hostragons ላይ አገልጋይ፣ hosting፣ domain እና SSL መዋቅርዎን ሲያወጡ የደንበኛ ግንዛቤዎን እንዲያያዩ አያያዙ፣ ጠንካራ የድህረ ገፅ አካባቢ ማስፈንጠር ይችላሉ። ምናልባት መጀመሪያ በትንሹ የቁጥያ ዝርዝር ይጀምሩ፡፡ ክፍት ፖርቶችን ዝጉ፣ SSH ን ውስን አድርጉ፣ HTTPS ን አሳሽ አድርጉ እና ሎግን ተከታታይ ይታዩ።

ብዙውን ጊዜ የሚጠየቁ ጥያቄዎች

የአገልግሎት መሳሪያ መከላከያ ቅጣት የDDoS ጥቃትን ፍጹም ይከላከላል?

አይደለም። የአካባቢ መከላከያ ቅጣት ትንሽ ደረጃ እና አንዳንድ ፕሮቶኮል ደረጃ ጥቃቶችን ሊቀንስ ይችላል፣ ግን ትልቅ መጠን ያለው የDDoS ጥቃት ሲደርስ የአቅራቢ ደረጃ የDDoS መከላከያ፣ CDN እና WAF መጠቀም ያስፈልጋል።

በድህረ ገጽ አገልግሎት ምን አይነት ፖርቶች ክፍት ሊኖሩ ይገባቸዋል?

በመደበኛ ድህረ ገጽ አገልግሎት ፖርቶች 80 እና 443 ክፍት ናቸው። የSSH ፖርት በአስተዳዳሪዎች የIP አድራሻ ብቻ ይፈቀዳል። የዳታበይስ እና የውስጥ አገልግሎት ፖርቶች ለውጭ መድረሻ ይዘጋሉ ይገባቸዋል።

UFW ይሁን firewalld ይጠቀም?

ለUbuntu እና Debian UFW ቀላል ግንዛቤ ይሰጣል። በAlmaLinux፣ Rocky Linux እና RHEL ላይ firewalld የተስፋፋ ነው። ለውስጥ ደረጃ የተለየ ምክንያቶች እና አስፈላጊ ሁኔታዎች nftables ሊመረጥ ይችላል።

የBot ትራፊክን በIP ብቻ በመከላከያ ማቆም ይቻላል?

ብዙጊዜ አይቻልም። ዘመናዊ bot-ዎች በተለያዩ IP እና proxy ይጠቀማሉ። ከIP መከላከያ በተጨማሪ የተደጋጋሚ ግዛት ማድረግ፣ WAF ህጎች፣ የባህሪ ትንተና፣ CAPTCHA እና በመተግበሪያ ደረጃ እየተያዙ አስፈላጊ ናቸው።

መከላከያ ቅጣት ሲያተኩል የሚታወቀው ትልቁ አደጋ ምንድነው?

ትልቁ አደጋ በድንጋጤ የተሳሳተ ህግ በተደረገ ሁኔታ ራስዎን SSH ግንኙነት እንዳትቀር ነው። ስለዚህ በመጀመሪያ SSH ፍቀድ ይሰጥ፣ በሁለተኛ ክፍል ሙከራ ይደርግ፣ የአቅራቢ ኮንሶል መድረሻ ዝግጅት ይኖረው ይገባዋል።

ይህንን ጽሑፍ አጋራ፡

የHostragons ቡድን

ስለ ማስተናገጃ፣ ሰርቨሮች እና የጎራ ስሞች ከባለሙያ ቡድናችን የተውጣጡ ወቅታዊ መመሪያዎች። ለፕሮጀክትዎ ትክክለኛውን መፍትሄ አብረን እናግኝ።

እኛን ያግኙን