பாதுகாப்பு

சர்வர் பாதுகாப்பு சுவர் நிறுவல்: DDoS மற்றும் பாட்டுகளை எதிர்க்கும் முறைகள்

  • 13 நிமிட வாசிப்பு
  • Hostragons குழு
சர்வர் பாதுகாப்பு சுவர் நிறுவல்: DDoS மற்றும் பாட்டுகளை எதிர்க்கும் முறைகள்

சர்வர் பாதுகாப்பு சுவர் நிறுவல் என்பது, தகவலுக்கு தேவையான போர்டுகள் மட்டுமே திறந்து விட்டு, தேவையற்ற அனைத்து அணுகல்களை தடுக்கப்படுவதாகும்; DDoS, ப்ரூட் ஃபோர்ஸ் மற்றும் தீங்கான பாட்டுகளுக்கு எதிரான முதல் பாதுகாப்பு அடுக்கு ஆகும். நடைமுறையில், இலக்கு; SSH அணுகலை கட்டுப்படுத்துவது, வலை சேவைகளை கட்டுப்பாடாக திறக்குவது, சந்தேகமான கோரிக்கைகளை அளவுக்கு கட்டுப்படுத்துவது, பதிவு பதிவுகளை கண்காணிப்பது மற்றும் CDN/WAF போன்ற மேல்தர பாதுகாப்பு முறைகளுடன் சேர்ந்து, சேவையகத்திற்கு வரும் மின்னணு தகவல்களை வடிகட்டி விடுவதாகும்.

ஒரு வலைச்சர்வரை இணையத்தில் திறந்தவுடன், சில நிமிடங்களில் போர்டு ஸ்கேன், SSH முயற்சிகள், வலு குற்றவாளிகள் மற்றும் போலி பயனர் முகவரியுடன் சந்திக்கலாம். குறிப்பாக WordPress, மின்னணு வணிகம், நிர்வாகத் தளம், API அல்லது விளையாட்டு சர்வரை இயக்கும் அமைப்புகளில், பாதுகாப்பு சுவர் என்பது தொழில்நுட்ப தேர்வு மட்டும் அல்ல, தொடர்ச்சிக்கான கட்டாயமாகும். இந்த வழிகாட்டியில், Linux சர்வர்களில் செயல்படுத்தக்கூடிய, படி-by-படி பாதுகாப்பு சுவர் கட்டமைப்பை உருவாக்குவோம்; UFW, firewalld, nftables, Fail2ban, வலை செயலி பாதுகாப்பு சுவர் மற்றும் DDoS குறைப்புக்கான அணுகுமுறையை ஒருங்கிணைத்து கையாள்வோம்.

முக்கியமான உண்மை ஒன்றை ஆரம்பிக்கலாம்: உள்ளூர் சர்வர் பாதுகாப்பு சுவர் தனியாக பெரிய அளவிலான DDoS தாக்குதல்களை நிறுத்த முடியாது. 20 Gbps, 80 Gbps அல்லது அதற்கு மேற்பட்ட அளவிலான ஒரு தாக்குதல் தரவுத்தளத்திற்கு அல்லது நெட்வொர்க் முதுகெலும்புக்கு வந்து சேரும்போது, உங்கள் செயல்தொகுப்பில் உள்ள விதிமுறைகள் வருவதற்கு முன்பே, பேக்கேஜ்கள் பரப்பளவை நிரப்பலாம். எனவே, சரியான அணுகுமுறை அடுக்குகள் பாதுகாப்பாக உள்ளது: வழங்குநர் அளவிலான DDoS பாதுகாப்பு, CDN/WAF, செயல்துறை பாதுகாப்பு சுவர், செயலி அளவுக்கு கட்டுப்பாடு மற்றும் வழக்கமான பதிவு பகுப்பாய்வு ஆகியவை ஒன்றிணைந்து செயல்பட வேண்டும். பொருத்தமான அடிப்படைக் கட்டமைப்பை தேர்ந்தெடுக்க Hostragons VPS மற்றும் VDS திறக முகவர் தீர்வுகள் பக்கம் மற்றும் வலைத்தளத்தின் பாதுகாப்பான உள்கட்டமைப்பு விருப்பங்களுக்கு Hostragons வலை ஹோஸ்டிங் தொகுப்புகள் பக்கம் இணைப்புகள் வழங்கலாம்.

சர்வர் பாதுகாப்பு சுவர் எதற்காக பயன்படுகிறது?

சர்வர் பாதுகாப்பு சுவர் என்பது, நெட்வொர்க் போக்குவரத்தை மூலம் IP, இலக்கு IP, போர்ட், புரோட்டோக்கோல், இணைப்பு நிலை மற்றும் சில சந்தர்ப்பங்களில் பேக்கேஜ் அம்சங்களின் அடிப்படையில் வடிகட்டும் பாதுகாப்பு அடுக்காகும். எளிய எடுத்துக்காட்டுடன்; உங்கள் வலைத்தளத்திற்கு 80 மற்றும் 443 போர்டுகள் திறக்க வேண்டும், ஆனால் தரவுத்தளப் போர்டான 3306 இணையத்திற்குத் திறக்கக்கூடாது. SSH இற்கு 22வது போர்டு அனைவரும் முயற்சி செய்ய அனுமதிக்கப்படும்போது, உங்களின் அலுவலக IP முகவரியிலிருந்து மட்டுமே இணைப்பு அனுமதிக்கப்படுவது அதிக பாதுகாப்பு வழங்கும்.

பாதுகாப்பு சுவரின் அடிப்படைக் குறிக்கோள் அனைத்து தாக்குதல்களையும் மாயாஜாலமாக அழிப்பது அல்ல. முக்கிய குறிக்கோள், தாக்குதலின் மேற்பரப்பை குறைக்க வேண்டும். தாக்குதலின் மேற்பரப்பு எவ்வளவு சின்னமாக இருக்கும், அத்தகைய தாக்குதலாளியின் முயற்சிக்கான விருப்பங்கள் குறைவாக இருக்கும். எடுத்துக்காட்டாக, புதிய நிறுவப்பட்ட ஒரு Linux சர்வரில் SSH, வலை நிர்வாகம், மின்னஞ்சல் சேவை, தரவுத்தளம், கண்காணிப்பு ஏஜென்ட் மற்றும் சோதனை சேவைகள் ஒரே சமயத்தில் திறந்திருக்கலாம். இதில் ஒவ்வொன்றும் தனித்தனி அபாயத்தை உருவாக்குகிறது. நன்கு அமைக்கப்பட்ட ஒரு பாதுகாப்பு சுவர், "இயற்கையாகவே மறுக்கவும், தேவையானதை அனுமதிக்கவும்" என்ற கொள்கையில் செயல்படுகிறது.

DDoS மற்றும் பாட்டுகளைப் புரிந்துகொள்ளுதல்

DDoS தாக்குதல்கள் ஏன் மாறுபடுகின்றன?

DDoS, அதாவது விநியோகிக்கப்பட்ட சேவையை முடக்குதல், பல்வேறு மூலம் வருவேறு நெருக்கமான போக்குவரத்துடன் இலக்கு சேவையை அணுக முடியாததாக மாற்றுவதற்கான முயற்சியாகும். தாக்குதல் ஒருகாலையில் பரப்பளவை நிரப்புகிறது, மற்றொரு காலத்தில் சர்வரின் CPU மற்றும் RAM வளங்களை செலவழிக்கிறது, வேறு ஒரு காலத்தில் பயன்பாட்டு அடுக்கில் உள்ள செலவான செயல்களை தூண்டுகிறது. எடுத்துக்காட்டாக, ஒரு வினாடிக்கு 50,000 HTTP கோரிக்கை பெறும் சிறிய பயன்பாட்டு சர்வர், நெட்வொர்க் வரம்பு நிரம்பாதிருந்தாலும், PHP-FPM, Node.js அல்லது தரவுத்தள இணைப்புக் குழுவின் காரணமாக பதிலளிக்க முடியாது.

பாட்டுகள் எப்போதும் தீங்கு தந்தவையா?

இல்லை. Googlebot, Bingbot மற்றும் சில கண்காணிப்பு பாட்டுகள் பயனுள்ளதாக இருக்கின்றன. ஆனால் தீங்கான பாட்டுகள் நிர்வாகம் குழு ஸ்கேன், திறந்த அடைவு தேடுதல், படிவ ஸ்பாம், உள்ளடக்கம் நகலெடுக்க, XML-RPC பாவனை, போலி பதிவு உருவாக்குதல் மற்றும் உள்நுழைவு முயற்சிகளை செய்கின்றன. எனவே, பாட்டுகளை நிர்வகிப்பதில் அனைத்து பாட்டுகளையும் தடுக்க வேண்டும் என்பதல்ல, நடத்தை அடிப்படையில் வேறுபாடுகளை உருவாக்க வேண்டும். உயர்ந்த பிழை விகிதம், மிகச் குறுகிய காலத்தில் அதிக கோரிக்கைகள், உண்மையான உலாவியில் போல behave செய்யாத தலைப்புகள் மற்றும் சந்தேகமுள்ள URL மாதிரிகள் முக்கியமான சிக்னல்கள் ஆகும்.

நிறுவலுக்கு முன்பு பரிசீலனை பட்டியல்

நேரடி சர்வரில் பாதுகாப்பு சுவர் விதியை எழுதும்போது மிகுந்த அபாயம், நீங்கள் சர்வரிலிருந்து தற்காலிகமாக வெளிப்படுவது ஆகும். எனவே, மாற்றங்களைச் செய்யும் முன்பு ஒரு சிறிய தயாரிப்பு செய்ய வேண்டும். கீழ்காணும் பரிசீலனை பட்டியல், உற்பத்தி சூழல்களில் அடிக்கடி பயன்படுத்தப்படும் பாதுகாப்பான ஆரம்ப அணுகுமுறை ஆகும்.

  • செயல்பாட்டில் உள்ள SSH அமர்வை மூடாதீர்கள்; இரண்டாவது ஒரு டெர்மினல் மூலம் சோதிக்கவும்.
  • சர்வர் வழங்குநரின் கன்சோல், VNC அல்லது மீட்பு அணுகல் வழங்குகிறாரா என்பதை உறுதி செய்யவும்.
  • தற்போதைய திறந்த போர்டுகளை பட்டியலிடுங்கள்: ss -tulpn அல்லது netstat -tulpn வெளியீட்டை ஆய்வு செய்யவும்.
  • வலை, மின்னஞ்சல், DNS, தரவுத்தளம், நிர்வாக மற்றும் கண்காணிப்பு சேவைகள் எந்த போர்டுகளைப் பயன்படுத்துகிறதென கவனம் செலுத்தவும்.
  • IPv6 பயன்படுத்தினால் IPv6 பாதுகாப்பு சுவர் விதிகளைத் திட்டமிடுங்கள்.
  • முதலில் அனுமதி விதிகளை, பிறகு மறுப்பு விதிகளை செயல்படுத்துங்கள்.
  • விதிமுறைகள் நிலையானதாக இருக்க வேண்டும்; சர்வர் மீண்டும் தொடங்கும் போது இவை மறையக்கூடாது.

எடுத்துக்காட்டாக, வெறும் வலைத்தளம் வழங்கும் சீரிய சர்வரில் வெளிக்குப் பரிசளிக்கப்பட வேண்டிய போர்டுகள் பெரும்பாலும் 80, 443 மற்றும் கட்டுப்படுத்தப்பட்ட SSH போர்டாக இருக்க வேண்டும். மின்னஞ்சல் சர்வர் இயங்கவில்லை என்றால் 25, 465, 587, 993 போன்ற போர்டுகள் திறக்க தேவையில்லை. தரவுத்தளம் ஒரே சர்வருக்குள் மட்டுமே பயன்படுத்தப்படுத்தினால் 3306 அல்லது 5432 போர்டுகள் வெளிநாட்டிற்கு மூடப்பட வேண்டும்.

எந்த பாதுகாப்பு சுவர் கருவியை தேர்வு செய்ய வேண்டும்?

Linux உலகில் பல கருவிகள் உள்ளன மற்றும் பொதுவாக ஒரே மூல வடிகட்டல் அடிப்படையை வெவ்வேறு பயன்பாட்டு வசதிகளுடன் கையாள்கின்றன. புதியவர்கள் UFW எளிமையான மற்றும் விரைவாக உள்ளது. நிறுவன அல்லது Red Hat அடிப்படையிலான அமைப்புகளில் firewalld பரவலாக உள்ளது. மேலும் முன்னணி நிலைகளில் nftables புதிய மற்றும் நெகிழ்வான அமைப்பை வழங்குகிறது. கீழ்காணும் அட்டவணை தேர்வை எளிதாக்குகிறது.

எந்த பாதுகாப்பு சுவர் கருவியை தேர்வு செய்ய வேண்டும்?
கருவிஇனிமேல் உபயோகிக்கவும்நன்மைகவனிக்க வேண்டிய புள்ளி
UFWUbuntu மற்றும் Debian அடிப்படையிலான எளிய வலைச் சர்வர்கள்எளிதான செயற்கை, விரைவான நிறுவல்மிகவும் சிக்கலான விதிமுறைகளில் வரம்பு அடையலாம்
firewalldAlmaLinux, Rocky Linux, CentOS Stream, RHELZone தத்துவம், நிலையான விதிமுறைகள், சேவை ப்ரொஃபைல்கள்Runtime மற்றும் permanent மாறுபாடு நன்றாக புரிந்துகொள்ளப்படுகிறது
nftablesமுன்னணி Linux நெட்வொர்க் பாதுகாப்புஇயற்கை, செயல்திறனான, நெகிழ்வானதவறான விதிமுறைகளை எழுதுவது அணுகல் துண்டிப்புக்கு வழிவகுக்கலாம்
மேக பாதுகாப்பு குழுக்கள்VPS, மேக சர்வர் மற்றும் தரவுத்தள சூழல்சர்வருக்கு வந்தபோது போக்குவரத்தைக் வடிகட்டுகிறதுOS பாதுகாப்பு சுவரின் மாற்றாக அல்ல, அதற்குப் பக்கமாக பயன்படுத்தப்பட வேண்டும்
WAF/CDNவலை செயலி மற்றும் HTTP தாக்குதல்கள்பாட்டுகள், HTTP வெள்ளம் மற்றும் சிக்கலான ஸ்கேன் குறைக்கிறதுசரியான DNS மற்றும் உண்மையான IP அமைப்பு தேவை

படி-by-படி சர்வர் பாதுகாப்பு சுவர் நிறுவல்

1. திறந்த போர்டுகள் மற்றும் சேவைகளை வரையறுக்கவும்

முதல் படி என்ன திறந்துள்ளது என்பதைப் பார்க்க வேண்டும். Linux சர்வரில் ss -tulpn கட்டளை, எந்த சேவைகள் எந்த போர்டுகளில் கேட்கிறதென்பதைக் காட்டுகிறது. எடுத்துக்காட்டாக, nginx 0.0.0.0:80 மற்றும் 0.0.0.0:443 இல் கேட்கின்றது என்றால், வலை போக்குவரத்து அனைத்து இடங்களிலிருந்தும் ஏற்றுக்கொள்ளப்படுகிறது. MariaDB 0.0.0.0:3306 இல் கேட்கப்படும்போது, இது பொதுவாக அபாயம் ஆகும்; பெரும்பாலான வலைத்தளங்களில் தரவுத்தளம் 127.0.0.1 இல் செயல்படுத்தப்பட வேண்டும்.

இங்கு நடைமுறை விதி இதுதான்: இணையத்திலிருந்து அணுகப்பட வேண்டிய சேவைகள் 0.0.0.0 இல் கேட்கக்கூடாது. முதலில் சேவையின் அமைப்பை சரிபார்க்கவும், பிறகு பாதுகாப்பு சுவருடன் மூடுவது மிகவும் நல்லது. ஏனெனில் பாதுகாப்பு சுவர் செயலிழக்கினாலும், சேவைகள் வெளிநாட்டிற்கு திறக்கக்கூடாது.

2. இயற்கை கொள்கையை மூடுங்கள்

பாதுகாப்பான விதிமுறைகளில் இயற்கையாக வரும் போக்குவரத்து மறுக்கப்படுகிறது, உள்ளே வரும் போக்குவரத்து தேவைக்கேற்ப விடப்படுகிறது. இந்த அணுகுமுறை, பிறகு உருவாக்கப்படும் சேவைகள் தவறுதலாக இணையத்திற்குத் திறக்கப்படுவதற்கான தடையாக உள்ளது. UFW ஐப் பயன்படுத்தும் Ubuntu சர்வரில், இந்த முறை இதுதான்: முதலில் SSH ஐ அனுமதிக்கிறோம், பிறகு 80 மற்றும் 443 ஐ திறக்கிறோம், பின்னர் இயற்கையாக வரும் கொள்கை deny ஆக்கப்படுகிறது மற்றும் பாதுகாப்பு சுவர் செயல்படுத்தப்படுகிறது.

எடுத்துக்காட்டாக, SSH இற்கு நிர்வாக IP முகவரியைக் அனுமதிக்கவும், HTTP மற்றும் HTTPS போக்குவரத்தை திறக்கவும், தேவையற்ற போர்டுகளை மூடவும், பிறகு செயல்படுத்தவும். SSH அனுமதிக்காமல் பாதுகாப்பு சுவரை திறப்பது, குறிப்பாக தொலைதூர சர்வர்களில் மிகவும் பொதுவான தவறுகளில் ஒன்றாகும்.

3. SSH அணுகலைக் கட்டுப்படுத்தவும்

SSH, தாக்குதல்களின் மிக முக்கியமான இலக்குகளில் ஒன்றாகும். இயற்கையாக 22வது போர்டு திறந்த ஒரு சர்வர் நாளுக்கு நூற்றுக்கணக்கான அல்லது ஆயிரக்கணக்கான கடவுச்சொல் முயற்சிகளை காணலாம். மிகப் பாதுகாப்பான அணுகுமுறை, SSH அணுகலை குறிப்பிட்ட IP முகவரிகளுடன் கட்டுப்படுத்துவது ஆகும். நிலையான IP பயன்படுத்தினால், அலுவலத்திற்கு அல்லது VPN IP முகவரிக்கு மட்டுமே அனுமதிக்கவும். நிலையான IP இல்லை என்றால், குறைந்தது முக்கிய அடிப்படையிலான அடையாளத்தைப் பயன்படுத்தவும் மற்றும் கடவுச்சொல் உள்ளீட்டை மூடவும்.

  • Root ஐ நேரடியாக SSH இல் அணுகுவதைக் கட்டுப்படுத்தவும்.
  • கடவுச்சொல் பதிலாக SSH கீ பயன்படுத்தவும்.
  • AllowUsers அல்லது AllowGroups மூலம் பயனர்களை கட்டுப்படுத்தவும்.
  • Fail2ban மூலம் தோல்வியுற்ற முயற்சிகளை தானாகவே தடுக்கவும்.
  • நிர்வாக குழுவை பயன்படுத்தினால், குழு போர்டையும் IP கட்டுப்பாட்டுக்குள் கொண்டு வாருங்கள்.

போர்டை மாற்றுவது தனியாக பாதுகாப்பை வழங்கவில்லை, ஆனால் தானாகவே பாட்டுகளின் சத்தத்தைக் குறைக்கலாம். இருப்பினும், உண்மையான பாதுகாப்பு IP கட்டுப்பாடு, வலுவான அடையாளம் மற்றும் கோப்பு பதிவுகளைக் கண்காணிப்பதன் மூலம் கிடைக்கிறது.

4. வலை போர்டுகளை கட்டுப்பாடாக திறக்கவும்

வலைத்தளங்களை வெளியிடும் பெரும்பாலான சர்வர்களுக்கான 80 மற்றும் 443 போர்டுகள் தேவையாகும். ஆனால் இன்று 443, அதாவது HTTPS, முக்கிய போக்குவரத்து போர்டாக இருக்க வேண்டும்; 80, HTTPS வழிமுறைக்கு மட்டுமே பயன்படுத்தப்பட வேண்டும். SSL சான்றிதழ் இல்லாத வலைத்தளங்கள் பயனர் நம்பிக்கையையும் SEO செயல்திறனையும் எதிர்மறாக பாதிக்கவுள்ளது. இங்கு Hostragons SSL சான்றிதழ்கள் இணைப்பு, வாசகர்களை பாதுகாப்பான HTTPS அமைப்புக்கு வழிநடத்துவதற்கான இயற்கையான உள்ளக இணைப்பு வாய்ப்பு ஆகும்.

வலை போர்டுகளை திறப்பதற்கு உண்மையான IP நடத்தையைப் பாருங்கள். நீங்கள் CDN அல்லது திருப்பிய நுகர்வாரியைக் கொண்டிருந்தால், உங்கள் சர்வரின் 80 மற்றும் 443 போர்டுகளை நேரடியாக அனைத்து இணையத்திற்கு திறந்துவைப்பதற்கு பதிலாக, CDN IP வரம்புகளில் உள்ள போக்குவரத்துக்கே அனுமதிக்கிறதா என்பதை உறுதி செய்யுங்கள். அப்போது, தாக்குதலாளர் உண்மையான சர்வர் IP முகவரியை அறிவித்தாலும், நேரடியாக வலை சேவைக்கு அணுக முடியாது.

5. தரவுத்தளம் மற்றும் உள்ளூர் சேவைகளை இணையத்தில் மூடுங்கள்

MySQL, MariaDB, PostgreSQL, Redis, Elasticsearch, MongoDB மற்றும் அதற்கான சேவைகள் இணையத்தில் திறந்திருக்கும்போது மிகுந்த அபாயத்தை உருவாக்குகின்றன. Redis இற்கான அடையாளம் குறைவது, Elasticsearch இற்கு அனுமதியற்ற அடையாள அணுகல் அல்லது MongoDB இற்கான திறந்த நிர்வாக போர்ட், கடந்த காலத்தில் பல்வேறு தரவுப் பறிப்பு சம்பவங்களை உருவாக்கியுள்ளது. இந்த சேவைகள், சாத்தியமானால், localhost அல்லது தனிப்பட்ட நெட்வொர்க்கில் மட்டுமே கேட்க வேண்டும்.

எடுத்துக்காட்டாக, ஒரே சர்வரின் உள்ளே இயங்கும் WordPress வலைத்தளத்திற்கான தரவுத்தளம் 127.0.0.1 இல் செயல்படுத்தப்பட வேண்டும். தனித்துவமாக செயல்படும் பயன்பாட்டுக்கும் தரவுத்தள சர்வருக்கும், பயன்பாட்டிற்கே தனிப்பட்ட IP முகவரியிலிருந்து மட்டுமே அனுமதிக்கவும். பொதுவான இணையத்திலிருந்து 3306 அல்லது 5432 அணுகல் விடுவதால், பாட்டுகள் அடிக்கடி தேடப்பட்ட பழைய தவறு ஆகும்.

6. Fail2ban மூலம் Brute Force முயற்சிகளை தடுக்கவும்

Fail2ban, பதிவு கோப்புகளை கண்காணித்து மீண்டும் மீண்டும் தோல்வியடைந்த உள்நுழைவு முயற்சிகளை கண்டறிந்து, தொடர்புடைய IP முகவரியை தற்காலிகமாக தடுக்கிறது. SSH, nginx, Apache, Postfix, Dovecot, WordPress உள்நுழைவு மற்றும் சில நிர்வாக சேவைகளுக்கான சிறை வரையறைகள் செய்யப்படலாம். எடுத்துக்காட்டாக, 10 நிமிடங்களில் 5 தோல்வியடைந்த SSH முயற்சியை மேற்கொண்ட IP முகவரியை 1 மணி நேரம் தடுக்குவது எளிதான ஆனால் பயனுள்ள ஆரம்பமாகும்.

Fail2ban அமைப்பில் மிகுந்த ஆக்கிரமிப்பான விதிமுறைகளைப் பயன்படுத்தும்போது கவனமாக இருங்கள். தவறான பதிவு மாதிரி உண்மையான பயனர்களையும் தடுக்கலாம். எனவே, முதல் கட்டத்தில் bantime மதிப்பை நியாயமாக வைத்திருப்பது, பதிவுகளை கண்காணித்து, பிறகு கட்டுப்படுத்துதல் செய்வது பாதுகாப்பாக அமையும்.

7. அளவீட்டு கட்டுப்பாடுகள் மற்றும் இணைப்பு வரம்புகள் சேர்க்கவும்

DDoS மற்றும் பாட்டுகளுக்கு எதிராக செயல்துறை அளவிலான அளவீட்டுக் கட்டுப்பாடு உதவலாம். எடுத்துக்காட்டாக, ஒரே IP முகவரியிலிருந்து ஒரு வினாடிக்கு மிகுந்த புதிய இணைப்புகள் வந்தால், கட்டுப்பாடு ஏற்றுக்கொள்ளலாம். வலை சர்வரின் பக்கம் nginx இற்கான limit_req மற்றும் limit_conn மாடுல்கள், Apache க்கான mod_evasive அல்லது அதே மாதிரியான தீர்வுகள் பயன்படுத்தப்படலாம். பயன்பாட்டு பக்கம், உள்நுழைவு, தேடல், கடை, கட்டணம் மற்றும் API இடங்களைத் தனித்தனியாக அளவீட்டு கட்டுப்பாடுகளை அமைக்க வேண்டும்.

குறிப்பிட்ட எடுத்துக்காட்டு: ஒரு உள்நுழைவு பக்கத்தில் ஒரே IP முகவரிக்கான 10 முயற்சிகள் ஒரு நிமிடத்தில் ஏற்படும் என்பது பொதுவாக சாதாரணமாக இருக்கக்கூடும். ஒரு தேடல் இடத்தில் ஒரு வினாடிக்கு 2-5 கோரிக்கைகள் போதுமானதாக இருக்கலாம். API வழங்கினால், பயனர் அடிப்படையிலான டோக்கன் வரம்பு, IP வரம்பு மற்றும் நடத்தை பகுப்பாய்வு ஒன்றிணைந்து வடிவமைக்கப்படும். எனவே, தாக்குதலாளர் IP ஐ மாற்றுவதன் மூலம் முழு வரம்பை மீற முடியாது.

UFW மூலம் எடுத்துக்காட்டு பாதுகாப்பான நிறுவல் சூழல்

Ubuntu அல்லது Debian அடிப்படையிலான வலைச் சர்வரில் எளிய பாதுகாப்பான ஆரம்ப சூழல் இந்த முறையில் நிறுவலாம்: முதலில் தற்போதைய சேவைகளை சரிபார்க்கவும், நிர்வாக IP முகவரியிலிருந்து SSH அணுகலை அனுமதிக்கவும், 80 மற்றும் 443 போர்டுகளை திறக்கவும், வரும் போக்குவரத்தை இயற்கையாக மறுக்கவும் மற்றும் UFW நிலையை உறுதிப்படுத்தவும். உங்கள் SSH அணுகல் நிலையான IP மூலம் கட்டுப்படுத்த முடியவில்லையெனில், தற்காலிகமாக அனைத்து IP களுக்குமான SSH அனுமதிக்கவும், பிறகு VPN அல்லது நிலையான IP தீர்வுக்கு செல்லலாம்.

எடுத்துக்காட்டு தீர்வு தொகுப்பு: 203.0.113.10 நிர்வாக IP முகவரி ஆக இருக்கலாம். SSH இல் இந்த IP கொடுந்தால் மட்டுமே அனுமதிக்கவும். வலை போக்குவரத்து 80 மற்றும் 443 ஆல் அனைவருக்கும் திறந்திருக்கும். தரவுத்தளம், Redis, நிர்வாக மற்றும் சோதனை போர்டுகள் வெளிக்குப் பரிசளிக்கப்பட கூடாது. இந்த அமைப்பு, சிறிய மற்றும் நடுத்தர நிறுவன வலைத்தளங்களுக்கு நல்ல தொடக்கம் ஆகும். டொமைன் மற்றும் DNS பக்கம் சரியான வழிமுறையை அமைப்பதற்காக Hostragons என்ற மின்னஞ்சல் பதிவேற்றம் மற்றும் பதிவு பக்கத்திற்கான உள்ளக இணைப்புகளை வழங்கலாம்.

firewalld மூலம் மண்டல தத்துவம்

AlmaLinux, Rocky Linux மற்றும் RHEL அடிப்படையிலான சர்வர்களில் firewalld பரவலாக பயன்படுத்தப்படுகிறது. firewalld மண்டல எண்ணத்தை அடிப்படையாகக் கொண்டுள்ளது. பொது மண்டலம் இணையத்தில் திறந்த இடங்களுக்கு, நம்பத்தகுந்த மண்டலம் நம்பத்தகுந்த தனிப்பட்ட நெட்வொர்க்கிற்கு, மற்றும் விழுப்பிரதிபலிக்கும் மண்டலம் தேவையற்ற போக்குவரத்தை அமைதியாகக் குறைக்கும் மண்டலமாக பயன்படுத்தப்படுகிறது. மிக முக்கியமானது runtime மற்றும் permanent விதிகளின் மாறுபாடு. Runtime விதி உடனடியாக செயல்படுத்தப்படுகிறது, ஆனால் மீண்டும் தொடங்கும்போது மறையலாம்; permanent விதி நிலையானதாகும், ஆனால் மீண்டும் சார்ந்திருக்க வேண்டியிருக்கும்.

நிறுவன சூழல்களில் firewalld பயன்படுத்தும்போது சேவை அடிப்படையிலான வரையறைகள் செயல்களை எளிதாக்குகிறது. எடுத்துக்காட்டாக, http மற்றும் https சேவைகளை பொதுச் மண்டலை திறக்க, SSH சேவையின் மூலம் சில குறிப்பிட்ட IP முகவரிகளிலிருந்து அணுகப்பட முடியும். நிர்வாக நெட்வொர்க், காப்புப்பதிவு நெட்வொர்க் மற்றும் பயனர் போக்குவரத்து தனித்தனியாகப் பக்கம் இருந்தால், மண்டல அமைப்பு பாதுகாப்பையும் வாசிப்பையும் அதிகரிக்கிறது.

CDN, WAF மற்றும் வழங்குநர் அளவிலான DDoS பாதுகாப்பு

உள்ளூர் பாதுகாப்பு சுவர், பேக்கேஜ்கள் சர்வருக்கு வரும் பிறகு முடிவெடுக்கிறது. பெரிய DDoS தாக்குதல்களில், இலக்கு, போக்குவரத்தைக் சர்வருக்கு வரும்போது வடிகட்டுவது ஆகும். CDN, WAF மற்றும் வழங்குநர் அளவிலான DDoS பாதுகாப்பு இதற்காக முக்கியமானவை. CDN நிலையான உள்ளடக்கங்களை முன்வைப்பதற்காகப் பயன்படுத்தப்படுகிறது, WAF பயன்பாட்டு அடுக்கில் தீங்கான கோரிக்கைகளை வடிகட்டுகிறது, வழங்குநர் பாதுகாப்பு நெட்வொர்க்கில் உள்ள பெரிய தாக்குதல்களை சிதறவைக்கும் அல்லது அழிக்கிறது.

சரியான மாதிரியில் உங்கள் DNS பதிவுகள் CDN மூலம் செல்கின்றன, உங்கள் உண்மையான சர்வர் IP முகவரி மறைக்கப்படுகிறது, உங்கள் சர்வர் பாதுகாப்பு சுவர் தானாகவே CDN IP வரம்புகளிலிருந்து 80 மற்றும் 443 ஐ மட்டுமே ஏற்றுக்கொள்கிறது. நிர்வாக போர்டுகள் VPN அல்லது நிலையான IP மூலம் அணுகப்பட முடியும். இப்படியான மாதிரி, நேரடியாக IP க்கு தாக்குதலுக்கு மாறுபாடு ஏற்படுத்துகிறது மற்றும் பாட்டுப் போக்குவரத்தை செயலியில் வருவதற்கு முன்பு நீக்குகிறது. வலை பாதுகாப்பு மற்றும் செயல்திறனை ஒன்றிணைத்து கவனிக்கும் உள்ளடக்கங்களுக்கு வலைத்தளம் வேகமாக்கும் மற்றும் பாதுகாப்பு வழிகாட்டிகள் இணைப்பை பயன்படுத்தலாம்.

பாட்டுகளுக்கு எதிரான செயலி அடுக்கு தடுப்புகள்

பாட்டுகளுக்கு எதிரான செயலி அடுக்கு தடுப்புகள்

பாட்டுகளை தடுக்க IP தடுப்புப் பட்டியலுக்கே மட்டுமே இல்லை. நவீன பாட்டுகள் பிராக்சிகள், மொபைல் நெட்வொர்க்கள், தரவுத்தள IP கள்கள் மற்றும் மாறுபட்ட பயனர் முகவரிகளைப் பயன்படுத்தலாம். எனவே, நடத்தை அடிப்படையிலான அணுகுமுறை தேவைப்படுகிறது. ஒரே IP க்கு குறுகிய காலத்தில் பல உள்நுழைவு முயற்ச்சிகள், தொடர்ந்து 404 ஐ உருவாக்கும் தேடல், wp-login.php அல்லது xmlrpc.php அதிகரிப்பு, சாதாரண பயனர்களிடமிருந்து மாறுபட்ட கிளிக் மாதிரி மற்றும் சந்தேகமுள்ள தலைப்புகளைப் பகுப்பாய்வு செய்ய வேண்டும்.

  • உள்நுழைவு மற்றும் பதிவு படிவங்களில் அளவீட்டு கட்டுப்பாடு பயன்படுத்தவும்.
  • தேவையற்ற XML-RPC அணுகலை மூடவும் அல்லது கட்டுப்படுத்தவும்.
  • நிர்வாக குழுவை மாறுபட்ட URL, IP கட்டுப்பாடு மற்றும் பல அடையாளம் உறுதிப்படுத்தலால் பாதுகாப்பு செய்யவும்.
  • சந்தேகமான user-agent மற்றும் referer மாதிரிகளை WAF அளவிலே வடிகட்டவும்.
  • படிவங்களில் CAPTCHA அல்லது காணாத பாட்டுப் உறுதிப்படுத்தல் முறைமைகளை சமநிலையாகப் பயன்படுத்தவும்.
  • API இடங்களுக்கு அச்சு, கையொப்பம், அளவீட்டு மற்றும் நேரம் முத்திரை சரிபார்ப்புகளைச் சேர்க்கவும்.

பாட்டுகளை நிர்வகிப்பதில் பயனர் அனுபவத்தை பாதிக்காதது முக்கியமாகும். அதிகமான CAPTCHA, ஆக்கிரமிப்பான தடுப்பு அல்லது தவறான நாடு தடுப்புகள் உங்கள் உண்மையான வாடிக்கையாளர்களுக்கு பாதிப்பை உண்டாக்கலாம். எனவே, அளவீட்டு, சோதனை மற்றும் படிப்படியான கடுமையை உருவாக்குவது மிகவும் நல்ல முறை.

பதிவு கண்காணிப்பு மற்றும் எச்சரிக்கை விதிகள்

நிறுவல் முடிந்தது என்று நினைப்பது பொதுவான தவறு. பாதுகாப்பு சுவர் ஒரு உயிரின் அமைப்பு ஆகும் மற்றும் ஒவ்வொரு காலமும் கண்காணிக்கப்பட வேண்டும். auth.log அல்லது secure கோப்பில் SSH முயற்சிகள், nginx அணுகல் பதிவுகளில் அசாதாரண கோரிக்கைகள், பிழை பதிவுகளில் 404 மற்றும் 500 அதிகரிப்பு, கணினி அளவீடுகளில் CPU மற்றும் இணைப்பு எண்ணிக்கை கண்காணிக்கப்பட்டு வர வேண்டும். எளிய எச்சரிக்கை கூட, தாக்குதல் தொடங்கியதும் நிமிடங்கள் அளிக்கின்றது.

எடுத்துக்காட்டு அளவுகோல்கள் ஆரம்பத்திற்கு இவ்வாறு இருக்கலாம்: 5 நிமிடங்களில் ஒரே IP க்கு 100 க்கும் அதிகமான 404 கோரிக்கைகள், 1 நிமிடத்தில் உள்நுழைவு பக்கத்திற்கு 20க்கும் அதிகமான முயற்சிகள், CPU பயன்பாடு 10 நிமிடங்களுக்கு 90% மேல் நிலையாக இருக்கிறது, இணைப்பு எண்ணிக்கை இயற்கையின் 3 மடங்கு அதிகரிக்கிறது. இந்த அளவுகோல்கள் ஒவ்வொரு வலைத்தளத்திற்கே மாறுபடும்; முக்கியமானது உங்கள் இயற்கை போக்குவரத்து சித்திரத்தைப் புரிந்துகொள்ளுவதாகும்.

பொதுவான தவறுகள் மற்றும் தவிர்க்கும் வழிகள்

  • SSH அனுமதி வழங்காமல் பாதுகாப்பு சுவரை செயல்படுத்துவது: தொலைதூர சர்வரிலிருந்து அணுகலை இழக்கக் காரணமாக ஆகலாம். எப்போதும் இரண்டாவது அமர்வில் சோதிக்கவும்.
  • IPv6 ஐ மறுக்கவிடுதல்: IPv4 பக்கம் மூடப்பட்டால், IPv6 மூலம் சேவை திறந்துவைக்கப்படலாம்.
  • தரவுத்தளத்தை இணையத்தில் திறந்துவைக்குதல்: 3306, 5432, 6379 மற்றும் 9200 போன்ற போர்டுகள் பாட்டுகளால் அடிக்கடி தேடப்படுகின்றன.
  • CDN பயன்படுத்தி உண்மையான IP ஐ திறந்துவைக்குதல்: தாக்குதலாளர் CDN ஐ தவிர்த்து நேரடியாக சர்வருக்கு தாக்குதலுக்கு செல்லலாம்.
  • விதிகளை ஆவணப்படுத்தாமல் மாற்றுவது: அவசரத்தில் எது விதி எந்த வேலை செய்யின்றது என்பதைப் புரிந்துகொள்ளுவது கடினமாகும்.
  • மீண்டும் அணுகல் திட்டத்தை உருவாக்காதது: தவறான விதியில் கன்சோல் அணுகல் இல்லாவிடில், துண்டிப்பு நீடிக்கும்.

பயனுள்ள பாதுகாப்பு சுவர் கொள்கை எடுத்துக்காட்டு

சிறிய நிறுவன வலைத்தளத்திற்கு செயல்படுத்தக்கூடிய சுருக்கமான கொள்கை இவ்வாறு இருக்கலாம்: வரும் போக்குவரத்து இயற்கையாக மூடப்பட்டுள்ளது; 443 அனைத்து பயனாளர்களுக்கே திறந்துள்ளது; 80 HTTPS வழிமுறைக்கு மட்டுமே திறந்திருக்கிறது; SSH மட்டுமே VPN அல்லது நிலையான நிர்வாக IP முகவரியிலிருந்து அணுகப்படலாம்; தரவுத்தளம் localhost அல்லது தனிப்பட்ட நெட்வொர்க்கில் உள்ளது; CDN பயன்படுத்தினால் 80 மற்றும் 443 மட்டும் CDN IP வரம்புகளுக்கு அனுமதிக்கப்படுகிறது; Fail2ban SSH மற்றும் வலை உள்நுழைவு முயற்சிகளை கண்காணிக்கிறது; பதிவு பதிவுகள் மைய கண்காணிப்பு கருவிக்கு அனுப்பப்படும்.

நடுத்தர அளவிலான மின்னணு வர்த்தக தளத்தில், இதற்கும்பின் கட்டணக் callback IP கள் அனுமதிக்கப்படுகின்றன, நிர்வாக குழு VPN இன் பின்னால் இருக்கிறது, API க்கான பயனர் அடிப்படையிலான அளவீட்டு கட்டுப்பாடு அமல்படுத்தப்படுகின்றது, WAF க்கான SQL ஊடுருவல் மற்றும் XSS விதிகள் செயல்படுத்தப்படுகின்றன, நாடு அல்லது ASN அடிப்படையில் தற்காலிக தடுப்புத் திட்டம் தயாரிக்கப்படுகிறது. இந்த திட்டத்தின் எழுதப்பட்டு இருக்க வேண்டும்; தாக்குதல் நேரத்தில் முடிவெடுக்காமல், முன்பே தீர்மானிக்கப்பட்ட செயல்முறையை செயல்படுத்துவது துண்டிப்பு காலத்தை குறைக்கிறது.

சோதனை: விதிகள் உண்மையில் செயல்படுகிறதா?

பாதுகாப்பு சுவர் நிறுவலுக்குப் பிறகு, கண்டிப்பாக சோதிக்க வேண்டும். மாறுபட்ட நெட்வொர்க்கில் திறந்த போர்ட் ஸ்கேன் செய்யவும், SSH அணுகல் அனுமதிக்கப்பட்ட IP க்குள் மட்டுமே செயல்படுகிறது என்பதை உறுதிப்படுத்தவும், வலைத்தளம் HTTPS வழியாக அணுகக்கூடியதா என்பதைச் சரிபார்க்கவும், தரவுத்தள போர்ட் வெளியில் மூடப்பட்டிருக்கிறதா என்பதை உறுதிப்படுத்தவும். CDN பயன்படுத்தினால், உண்மையான சர்வர் IP க்கு நேரடியாக HTTP கோரிக்கையை அனுப்பி தடைக்கப்பட்டுள்ளது என்பதை உறுதிப்படுத்தவும்.

சோதனை செயல்முறையில் உற்பத்தி முறைமைகளுக்கு பாதிப்புகளை ஏற்படுத்தக் கூடாது. கணக்கீட்டில் பாதுகாப்பான உறுதிப்படுத்தல் செய்ய வேண்டும். மேலும், ஒவ்வொரு மாற்றத்திற்குப் பிறகு விதிமுறைகளை வெளியே கொண்டு செல்லவும் அல்லது குறிப்பு எடுக்கவும். இவ்வாறு, ஒரு சிக்கல் ஏற்பட்டால், முந்தைய சீரான கட்டமைப்பிற்கு திரும்புவது எளிதாகும்.

பராமரிப்பு மற்றும் புதுப்பிப்பு திட்டம்

சர்வர் பாதுகாப்பு என்பது ஒரே முறையல்ல, இது ஒழுங்குமுறை பராமரிப்பு செயல்முறை ஆகும். புதிய சேவைகள் சேர்க்கப்படும்போது போர்ட் தேவைகளை மறுபரிசீலனை செய்ய வேண்டும், பழைய சேவைகள் நீக்கப்படும் போது தொடர்புடைய அனுமதிகள் நீக்கப்பட வேண்டும், பாதுகாப்பு புதுப்பிப்புகள் நேரத்தில் அமல்படுத்தப்பட வேண்டும் மற்றும் பதிவுகள் காலாந்தரம் அடிப்படையில் கண்காணிக்கப்பட வேண்டும். மாதம் குறைந்தது ஒருமுறை திறந்த போர்ட் சோதனையைச் செய்யவும், மூன்று மாதங்களில் ஒரு முறை firewall விதிகள் தொகுப்பை மறுபரிசீலனை செய்யவும் ஒரு நல்ல நடைமுறை தொடக்கம் ஆகும்.

மேலும், காப்பு திட்டம் பாதுகாப்பு திட்டத்தின் ஒரு பகுதியாகும். DDoS தாக்குதல் அணுகலை முடக்கலாம், ஆனால் ராணுவ யோசனை அல்லது அனுமதியற்ற அணுகல் தரவுப் பறிப்புக்கு வழிவகுக்கலாம். பாதுகாப்பான உள்கட்டமைப்பு, SSL, டொமைன் நிர்வாகம் மற்றும் காப்புகளை ஒன்றிணைந்து சிந்திக்க வேண்டும். இதற்கான பாதுகாப்பான விற்பனை தேர்வு செய்யும்போது கவனிக்க வேண்டியவை மற்றும் SSL சான்றிதழ் அமைப்பது எப்படி? உள்ளடக்கங்கள் இயற்கையான தொடர்ச்சியான இணைப்பாக இருக்கின்றன.

முடிவு

சர்வர் பாதுகாப்பு சுவர் நிறுவல், DDoS மற்றும் பாட்டுகளுக்கு எதிராக சர்வரை முழுமையாக மறைத்து விடாது; ஆனால் தாக்குதல் மேற்பரப்பை மிகுந்த அளவில் குறைக்கிறது, அனுமதியற்ற அணுகலின் அபாயத்தை குறைக்கிறது மற்றும் நிகழ்வுகளை மிகவும் கட்டுப்பாட்டுடன் எதிர்கொள்ளலாம். சரியான முடிவுகள்; வழங்குநர் அளவிலான DDoS பாதுகாப்பு, CDN/WAF, கடுமையான போர்ட் கொள்கை, SSH கட்டுப்பாடு, Fail2ban, அளவீட்டு கட்டுப்பாடு மற்றும் வழக்கமான பதிவுகளை கண்காணிப்பதன் மூலம் ஒன்றிணைத்தால் கிடைக்கின்றது.

எல்லாம் புதிய திட்டத்தை வெளியிடும்போது, பாதுகாப்பு சுவர் கொள்கையை முதலில் திட்டமிடுவது, பின்னர் திருத்துவது விட எளிதாக இருக்கும். Hostragons இல் சர்வர், உள்கட்டமைப்பு, டொமைன் மற்றும் SSL அடிப்படைகளை மதிப்பீடு செய்யும் போது, உங்கள் பாதுகாப்பு தேவைகளைப் பொருத்தமாகவே சிந்திக்கலாம், மேலும் பல வலிமையான வலைச் சூழலை உருவாக்கலாம். தேவையானால், ஒரு சிறிய பரிசீலனை பட்டியலுடன் தொடங்குங்கள்: திறந்த போர்டுகளை மூடுங்கள், SSH ஐ கட்டுப்படுத்துங்கள், HTTPS ஐ கட்டாயமாக்குங்கள் மற்றும் பதிவுகளை கண்காணிக்கவும்.

அடிக்கடி கேட்கப்படும் கேள்விகள்

சர்வர் பாதுகாப்பு சுவர் DDoS தாக்குதல்களை முற்றிலும் தடுக்கும் கையாளுமா?

இல்லை. உள்ளூர் பாதுகாப்பு சுவர் சிறிய அளவிலான மற்றும் சில புரோட்டோக்கோல் அடிப்படையிலான தாக்குதல்களை குறைக்கலாம், ஆனால் பெரிய அளவிலான DDoS தாக்குதல்களில் வழங்குநர் அளவிலான DDoS பாதுகாப்பு, CDN மற்றும் WAF பயன்படுத்தப்பட வேண்டும்.

வலை சர்வரில் எந்த போர்டுகள் திறந்திருக்க வேண்டும்?

ஒரு வழக்கமான வலை சர்வரில் 80 மற்றும் 443 போர்டுகள் திறந்திருக்கும். SSH போர்ட், நிர்வாக IP முகவரிகளுக்கே அனுமதிக்கப்பட வேண்டும். தரவுத்தளம் மற்றும் உள்ளூர் சேவைகள் இணையத்தில் மூடப்பட வேண்டும்.

UFW அல்லது firewalld பயன்படுத்த வேண்டுமா?

Ubuntu மற்றும் Debian க்கான UFW எளிதான தொடக்கத்தை வழங்குகிறது. AlmaLinux, Rocky Linux மற்றும் RHEL அடிப்படையிலான அமைப்புகளில் firewalld பரவலாக உள்ளது. முன்னணி நிலைகளில் மற்றும் தனிப்பட்ட சூழல்களில் nftables பயன்படுத்தப்படலாம்.

பாட்டுப் போக்குவரத்தை IP தடை செய்வதன் மூலம் மட்டுமே நிறுத்த முடியுமா?

பொதுவாக இல்லை. நவீன பாட்டுகள் மாறுபட்ட IP களை மற்றும் பிராக்சிகளைப் பயன்படுத்துகின்றன. IP தடை தவிர, அளவீட்டு கட்டுப்பாடு, WAF விதிகள், நடத்தை பகுப்பாய்வு, CAPTCHA மற்றும் செயலி அடிப்படையிலான அளவீட்டுப் புள்ளிகள் பயன்படுத்தப்பட வேண்டும்.

பாதுகாப்பு சுவர் நிறுவும்போது மிகுந்த அபாயம் என்ன?

மிகுந்த அபாயம் தவறான விதியால் உங்கள் SSH அணுகலை துண்டிக்கப்படுவதாகும். எனவே, முதலில் SSH அனுமதியைக் குறிப்பிட வேண்டும், இரண்டாவது அமர்வில் சோதிக்க வேண்டும் மற்றும் வழங்குநர் கன்சோல் அணுகல் எப்போதும் தயாராக இருக்க வேண்டும்.

இந்தக் கட்டுரையைப் பகிரவும்:

Hostragons குழு

ஹோஸ்டிங், சர்வர்கள் மற்றும் டொமைன் பெயர்கள் குறித்த எங்கள் நிபுணர் குழுவின் சமீபத்திய வழிகாட்டிகள். உங்கள் திட்டத்திற்கான சரியான தீர்வை நாம் இணைந்து கண்டறிவோம்.

எங்களைத் தொடர்பு கொள்ளுங்கள்