Radware:当前,CDN安全远远不足

简介: 当前,许多企业都意识到DDoS防御对维护非凡客户体验而言至关重要。这是为什么呢?因为网络攻击对加载时间或最终用户体验的影响远超过其他因素,网络攻击是应用性能的无症状杀手。 作为向最终用户提供高可用和高性能内容的经销商,CDN是客户体验的关键。

当前,许多企业都意识到DDoS防御对维护非凡客户体验而言至关重要。这是为什么呢?因为网络攻击对加载时间或最终用户体验的影响超过其他因素网络攻击是应用性能的无症状杀手。

作为向最终用户提供高可用和高性能内容经销商,CDN是客户体验的关键。然而,CDN网络中的新漏洞也让很多人想知道CDN本身是否容易遭受到各攻击侵扰,如:循环攻击

那么CDN容易遭受到什么类型的攻击呢?以下是危及到CDN的5大威胁,企业必须防范这些威胁。

 Radware:当前,CDN安全远远不足

盲点1:动态内容攻击

攻击者了解到,CDN服务中的重大盲点是对动态内容请求的处理。由于动态内容并没有存储在CDN服务器中,因此所有动态内容请求都会发送到源服务器。攻击者可以利用这种行为,生成包含HTTP GET请求随机参数的攻击流量。CDN服务器可以立即将这些攻击流量重定向至源服务器进行请求处理。然而,在很多情况下,源服务器无法处理所有的攻击请求,也无法为合法用户提供在线服务,因此就会出现拒绝服务的情况。

许多CDN都能够限制发送到受攻击服务器的动态请求数量。这就意味着,他们无法区分攻击者和合法用户,速率限制会拦截合法用户。

盲点2:基于SSL的攻击

基于SSLDDoS攻击的攻击目标是安全在线服务。这些攻击容易发起,但是很难缓解,因此成为了攻击者的最爱。为了检测并缓解DDoS SSL攻击,CDN服务器必须首先利用客户的SSL密钥解密流量。如果客户不愿意向CDN提供商提供SSL密钥,SSL攻击流量就会重定向至客户的源服务器,使得客户容易受到SSL攻击侵扰。击中客户源服务器的SSL攻击可以轻易击垮安全在线服务。

在涉及到WAF技术的DDoS攻击中,CDN网络可扩展性能的每秒SSL连接数方面还有一个明显劣势并可能出现严重的延迟问题。

PCI和其它安全合规性也是一个问题,有时候会限制数据中心为客户提供服务的能力,这是因为并不是所有的CDN都具备跨所有数据中心的PCI合规性。这可能再次增加延迟并引发审计问题。

盲点3:针对非CDN服务的攻击

CDN服务通常只提供给HTTP/SDNS应用。VoIP、邮件、FTP和专用协议等客户数据中心的其它在线服务和应用并不是由CDN提供的,因此,流向这些应用的流量并不会通过CDN发送。此外,许多Web应用也不是由CDN提供服务的。攻击者正在利用这一盲点发起不经过CDN发送的针对应用的攻击,并利用可能堵塞客户互联网管道的大规模攻击客户源服务器。一旦互联网管道被堵塞,客户源服务器中的所有应用对合法用户均不可用,包括由CDN提供服务的应用。

盲点4:直接IP攻击

一旦攻击者发起了针对客户源Web服务器IP地址的直接攻击,即使是由CDN提供服务的应用也会遭受到攻击。这些攻击可能是UDP洪水或ICMP洪水等不经由CDN服务进行传送的网络洪水,将直接击中客户源服务器。此类大流量网络攻击可能堵塞互联网管道,关闭源服务器中的所有应用和在线服务,包括由CDN提供服务的应用或在线服务。通常,数据中心“防护”的错误配置可能导致应用直接容易受到攻击侵扰。

盲点5:Web应用攻击

针对Web应用威胁的CDN防护措施的防护水平有限,会将客户Web应用暴露数据泄露、数据窃取和其它常见Web应用威胁之下。多数基于CDNWeb应用防火墙功能很有限仅适用于一组基本的预定义特征码和规则。许多基于CDNWAF不能阅读HTTP参数,不创建主动安全规则,因此无法防御零日攻击和已知威胁。对于在WAF中为Web应用提供优化措施企业而言,实现防护水准所需的成本是相当高的。

除了之前已确认的重大盲点,多数CDN安全服务都不够敏感,因此可能需要数小时的手动部署才能将安全配置覆盖到所有网络服务器。安全服务正在使用速率限制等过时的技术,该技术在上个攻击活动中已被证实效率较低,缺乏网络行文分析、质询-应答机制等功能


原文发布时间为:2017年10月30日

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。

目录
相关文章
|
搜索推荐 UED iOS开发
移动互联网时代:CDN应用强劲
移动互联网时代:CDN应用强劲
170 0
移动互联网时代:CDN应用强劲
|
边缘计算 安全 CDN
2018CDN年度盘点:停止降价,阿里云CDN积极拓展新业务提升硬实力
2018年12月31日,“时间的朋友”跨年演讲如约而至,这场被网友戏称为“中年人听罗胖的跨年演讲与老年人买权健的营养保健品,其本质上是没有任何差别的”的分享,讲到了“以前,变化是生活的一部分;现在,变化成了生活本身”。
3515 0
|
缓存 算法 网络协议
《CDN 之我见》系列三:详解篇(网络优化)
本文作者:白金,《CDN 之我见》是一个系列文章,共由三个篇章组成,分为“原理篇”、“详解篇”和“陨坑篇”。本篇章属于“详解篇”的第一部分:网络优化。详解篇适合那些接触过 CDN,对 CDN 多少有些了解,但很多知识点知其然而不知其所以然,想深入了解学习的同学。
7619 0
《CDN 之我见》系列三:详解篇(网络优化)
|
新零售 网络安全 数据安全/隐私保护
|
新零售 CDN
双喜临门!2018春节流量破纪录 阿里云CDN被Gartner评定为全球级
每逢春节胖3斤 互联网也是如此 狗年春节期间 互联网流量增长迅猛 阿里云CDN承载了其中绝大部分 流量和带宽峰值均创下历史新高! 云技术的不断精进 让我们过了一个 春节不打烊的云上中国年 流量峰值激增 互联网春节不打烊 视频拜年、抢红包送五福、出行靠手机等多重因素推动了流量的增长,工信部数据显示,春节假期7天,移动互联网流量消费了84.9万TB,同比增长236%。
4405 0
|
存储 负载均衡 算法
美国36%流量背后 Netflix CDN分发算法优化
文 / Mohit Vora, Andrew Berglund, Videsh Sadafal, David Pfitzner, and Ellen Livengood 译 / Ant,赵军  技术审校 / 扶凯 CDN的原理就是将用户想要的内容放在距他尽可能近的地方,以最低的成本获取。
1799 0
|
网络协议 双11 UED
阿里云CDN的双11进化论
从2009年11月11日开始,双11从最初的淘宝商城到后来的天猫商城购物促销活动,到后来演变成为中国各大购物网站全国性的购物狂坏。双11的成交额也从最初的不到1亿,呈指数上升,一直上涨到2015年的912亿,直到今年突破千亿大关。成交额节节攀升背后的技术,是整个阿里集团成千上万技术工程师的努力结果。
1630 0
|
Web App开发 安全 网络安全

热门文章

最新文章