Proč na skrytém originu záleží
DDoS mitigace funguje tak, že stojí před vaším serverem. Provoz nejdřív dorazí na filtrační edge, útočný se tam zahodí a k vám se přeposílají jen čisté požadavky. Tento návrh má jeden nekompromisní požadavek: internet se k vašemu serveru nesmí dostat žádnou jinou cestou.
Pokud je skutečná IP adresa originu dohledatelná a stále přijímá spojení odkudkoli, útočník na ni prostě zamíří přímo. Ochranná síť z takového útoku neuvidí ani jediný paket. Dashboard ochrany zůstane tichý, všechny grafy vypadají normálně a web je i tak dole.
Tohle je nejčastější důvod, proč lidé usoudí, že ochrana „nefunguje". Skoro nikdy nejde o selhání filtrace. Jsou to nezamčená zadní vrátka.
Jak útočníci najdou IP vašeho originu
Předpokládejte, že adresa je dohledatelná, dokud aktivně nezavřete každou z těchto cest.
- Historie DNS — archivy pasivního DNS uchovávají A záznamy, které doména zveřejňovala před zapnutím ochrany. Zapnutí proxy dnes nesmaže včerejší odpověď a tyto archivy jsou prohledávatelné roky.
- Neproxované subdomény — mail, ftp, cpanel, webmail, direct, dev, staging, vpn. Jediný záznam mířící přímo na stroj prozradí host a obvykle i celý adresní rozsah, ve kterém běží.
- Certificate Transparency logy — každý veřejně důvěryhodný TLS certifikát se zapisuje do veřejného, trvale prohledávatelného logu. Hostnames, které jste považovali za privátní — třeba staging subdomény — se stávají seznamem, který si útočník postupně přeloží na adresy. Certificate Transparency je prohledávatelný záměrně; to je jeho účel.
- Hlavičky e-mailů — reset hesla nebo potvrzení objednávky odeslané aplikačním serverem nese jeho IP adresu v hlavičkách Received. Kdokoli dokáže spustit registrační e-mail, získá váš origin.
- Odchozí spojení — webhooky, náhledy odkazů, import avatarů a obrázků, generování PDF, callback URL. Když útočník přinutí vaši aplikaci načíst URL, kterou ovládá, origin se sám spojí a identifikuje.
- Výchozí virtuální host — pokud váš server odpoví na požadavek s neznámou hlavičkou Host vaším skutečným webem, celointernetové skenery dokáží odpověď spárovat s vaší doménou podle obsahu stránky nebo hashe favicony a mapování zveřejnit.
- Prosakující výstup aplikace — stack trace, health a status endpointy, upovídané hlavičky odpovědí a absolutní URL zadrátované v HTML nebo JavaScriptu, které míří na hostname originu místo na veřejný.
Checklist zabezpečení
| Krok | Co udělat | Proč na tom záleží |
|---|---|---|
| 1 | Po zapnutí ochrany vyměnit IP originu | Vyřadí každou adresu už zaznamenanou v historii DNS a databázích skenerů |
| 2 | Firewall originu jen na vaši ochrannou síť | Jediné opatření, které přežije odhalení adresy |
| 3 | Proxovat každý veřejný DNS záznam | Odstraní přímé ukazatele, které útočník hledá první |
| 4 | Posílat e-maily přes samostatnou službu | Zabrání transakčním e-mailům rozesílat adresu serveru |
| 5 | Odmítat neznámé hlavičky Host | Oslepí skenery, které identifikují podle obsahu odpovědi |
| 6 | Autentizovat provoz z edge | Zajistí, že uniklá adresa přesto nikomu jinému web neobslouží |
| 7 | Uklidit výstup aplikace | Zavře pomalé úniky: trace, health stránky, absolutní URL |
Nejdůležitější je krok 2. Utajení je zdržovací taktika — adresy se nakonec odhalí a vy se o tom nedozvíte. Pravidlo firewallu, které přijímá provoz jen z rozsahů vaší ochranné sítě, změní odhalení na nepodstatnou událost: útočník adresu najde, spojí se s ní a nedostane nic. Vyžádejte si od poskytovatele rozsahy k povolení a berte je jako součást konfigurace nasazení, ne jako jednorázovou ruční změnu. Naše vám na vyžádání pošleme přes kontakt.
Krok 6 uzavírá zbývající mezeru. I s allowlistem se k vám mohou dostat požadavky z velké sdílené ochranné sítě, pokud origin neověřuje, kterému zákazníkovi patří. Dvě obvyklé odpovědi jsou klientské certifikáty nebo tajná hlavička, kterou origin vyžaduje u každého požadavku — obojí se na úrovni webserveru přidá snadno.
Jak ověřit, že jsou vrátka skutečně zavřená
Nepředpokládejte. Kontrolujte, a po každé změně infrastruktury znovu:
- Zkuste web načíst přímo na IP adresu a ověřte, že dostanete timeout, odmítnuté spojení nebo výchozí odpověď — ne svou homepage.
- Projděte všechny záznamy v DNS zóně včetně subdomén a hledejte cokoli, co se překládá do rozsahu vašeho serveru. Nejčastěji přežijí mailové záznamy.
- Prohledejte Certificate Transparency na svou doménu a každý nalezený hostname si přeložte na adresu.
- Nechte si poslat transakční e-mail a přečtěte si v surových hlavičkách adresu serveru.
- Porovnejte access log originu s logy požadavků na edge. Požadavky, které jsou na originu a na edge chybí, jsou přímé zásahy — důkaz obejití a nejrychlejší způsob, jak ho najít dřív než útočník.
- Po výměně IP zkontrolujte za několik týdnů pasivní DNS znovu a potvrďte, že stará adresa už není spojena s vaší doménou.
Kde do toho zapadá Itnetic
Itnetic filtruje útoky na Layer 7 na edge PoP blízko vašim návštěvníkům a věci, na kterých tento checklist stojí, jsou součástí produktu, ne příplatkem: logy jednotlivých požadavků, které můžete porovnat s vlastním logem originu a odhalit obejití, upozornění při přechodu domény do útočného režimu a útočný provoz, který se nikdy nezapočítává do vaší kvóty přenosu.
Dostat se za edge znamená dva DNS záznamy a asi pět minut — viz DDoS ochrana. Zabezpečte origin hned při tom, když už jste v konzoli firewallu; je to ta polovina práce, kterou už nikdo nikdy nenaplánuje na později. Pokud tohle čtete uprostřed incidentu, začněte spíš článkem jak zastavit DDoS útok.