PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej /...

21
MECHANIZMY OCHRONY ANTY-DDOS Andrzej Karpiński [email protected] Orange Polska

description

Andrzej Karpiński – TBD Temat prezentacji: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange. Język prezentacji: Polski Abstrakt: Orange posiada największą ilość abonentów w Polsce, i w związku z tym największą infrastrukturę sieciową w kraju. Sieć Orange, podobnie jak sieci innych operatorów, jest obiektem ataków DDoS. W naszej prezentacji chcielibyśmy omówić problematykę związaną z atakami DDoS w skali takiego operatora w praktyce, oraz opowiedzieć o tym, jak próbujemy sobie z tym na co dzień radzić. Prezentacja byłaby podzielona na dwie części – w pierwszej zaprezentowalibyśmy przykładowe ataki i ich wpływ na usługi i klientów, z rozbiciem na kategorie: usługi mobilne, usługi szerokopasmowe kablowe i segment klientów premium (biznes, łącza międzyoperatorskie). Parę słów trzebaby także powiedzieć na temat wpływu ataków na samą infrastrukturę sieci (przeciążenia routerów, firewalli, łączy wewnątrz sieci Orange). W drugiej części pokazalibyśmy co operator może z tego typu atakami robić dziś, i jakie są pomysły i oczekiwania w zakresie przyszłości. Prezentacja nie będzie pokazywała żadnego konkretnie komercyjnego produktu sprzedawanego przez Orange, będą to raczej ogólnosieciowo-rynkowe rozważania na temat metod podejścia do takich problemów. Myślę, że ciekawe i ogólnorozwojowe dla dość szerokiego grona słuchaczy.

Transcript of PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej /...

Page 1: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

MECHANIZMY OCHRONY ANTY-DDOS

Andrzej Karpiń[email protected]

Orange Polska

Page 2: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Agenda

- Kilka przykładów ataków, czyli mamy problem

- Nie wszyscy na sali to eksperci

- Wielkość ataków (2014)

- „Jak nie upaść podczas tańca” - podpowiedzi techniczne, jak sobie z tym problemem próbujemy radzić

Page 3: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

2014…

Page 4: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

ACTA (2012)

21 stycznia 2012, 22:29 UTC + 01:00, Polska

Page 5: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

7 maja 2013, 11:20 UTC + 01:00, Legnica, Polska

2014…

Page 6: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

NA CZYM TO POLEGA...

ISP1

ISP2

ISPn

ISP

PRZECIĄŻENIEWYSYCENIE

ODMOWA SERWISU

PRZECIĄŻENIE

WARTO ROZUMIEĆ TERMINY:- IP SPOOFING- BOTNET- KONTROLER BOTNETU- AMPLIFIKACJA

Page 7: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

7

2010 2011 2012

WIELKOŚĆ ATAKU

50

100

150

200

250

300

350

400

300+

2013

źródło Arbor Networks

2014

400+Gb/s

Notowane max wielkości ataków DDoS

Page 8: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

8

źródło Arbor Networks

POL208 Gb/s

38 minut

Raport aktywności ataków

Page 9: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

9

źródło Arbor Networks

Raport aktywności ataków

89 Gb/s21 godzin POL

Page 10: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Czy zatem jesteśmy bezradni?

(dekalog operatora telekomunikacyjnego w zakresie

ochrony DDoS)

Page 11: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po pierwsze: obserwujemy sieć i monitorujemy ataki, reagujemy

na bieżąco

Orange Security Operations Center

24/7/365SIEM/NBAD/Arbor

TP CERT

Page 12: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po drugie:

Trzeba znać swoje słabe strony i mieć świadomość limitów infrastruktury

Przeprowadzać cyklicznie stress-testy newralgicznych komponentów infrastruktury

Przeprowadzamy testy na życzenie i w porozumieniu z zainteresowanymi klientami

Na zdjęciach próbniki Spirent (jeden z nich podłączony do szkieletu TPNET z Security LAB linkami 10Gbit/s)

Page 13: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po trzecie:Operatorzy operatorom zgotowali

ten los!

Zapoznajcie się z BCP38 i 84 (RFC 2827 i 3704)

Filtrujcie spoofy! Dbajcie o aktualność RIPE-DB

Właściwie konfigurujcie urządzeniaOgraniczcie ilość usług

powszechnych

Page 14: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po czwarte:Ataki są generowane przez zarażone stacji

naszych użytkowników!

Operator telekomunikacyjny jest współodpowiedzialny za bezpieczeństwo

klientów, ich komputerów i sieci!

Blokujmy porty windowsowe, filtrujmy malware, oferujmy rozwiązania AV/PF w pakietach usług dla naszych klientów,

monitorujmy sieci usługowe i reagujmy na problemy bezpieczeństwa naszych

abonentów!

Casus: błąd w oprogramowaniu modemów DSL

Page 15: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po piąte:Tępimy Botnety!

Uruchom i wykorzystuj w sieci mechanizmy typu blackholing (null route)

Monitoruj sieć, blokuj zarówno znalezione samemu kontrolery botnetów, jak i adresy

IP na podstawie zaufanych źródeł informacji (podpisz umowy o współpracy z

dostawcami takiego kontentu!)

Page 16: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po szóste:Pojemność i rozproszenie!

Perspektywa ataków DDoS paradoksalnie może poprawić jakość działania sieci i dostępność

usług: najlepszą metodą obrony przed atakami DDoS jest rozpraszanie treści (anycast, CDN,

SecureDNS)

Zwiększanie pojemności sieci jest skuteczną metodą obrony, o ile dysponujemy

nieograniczonymi zasobami finansowymi; jednakże utrzymywanie rozsądnego zapasu

(Orange ma zapas w sieci, zamiast overbookingu!) jest skuteczną formą obrony

Należy stosować dywersyfikację na każdym poziomie planowania sieci – w tym połączeń zewnętrznych. Wszelkiego rodzaju IX węzły wymiany ruchu) zwiększają naszą szansę na

przetrwanie

Page 17: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po siódme:Filtrowanie ataków!

Chronimy główne łącza zewnętrzne i infrastrukturę klientów

Warianty rozwiązań: in-line i off-ramp

Przykładowe rozwiązania: Arbor, A10, Radware, Fortinet,

CheckPoint

Orange posiada infrastrukturę do a) ochrony sieci oraz do b)

świadczenia odpłatnych usług premium z ochroną Anty-DDoS (np.

dla sektora finansowego)

Page 18: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po ósme:Dostawca treści nie zawsze musi wystawiać

kontent na swoich łączach! (ale uwaga na serwisy transakcyjne)

Dwa warianty rozwiązań:

1) CDN2) Proxy

Oba warianty możliwe do zastosowania w sieci Orange, według upodobań i potrzeb

Światowi liderzy np: CloudFlare, Prolexic, Akamai, ...

Page 19: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po dziewiąte:Wykorzystujmy dostępne na rynku środki

akceleracji, filtrowania na poziomie aplikacji i rate-limitów

One-connectConnection persistance

Limity sesjiLimity na poziomie aplikacji

Buforowanie, cacheingStos TCP/IP zoptymalizowany pod

nadawcę/odbiorcęAkceleracja sprzętowa SSL

...

Główne serwisy Orange są chronione przez urządzenia Viprion

Analogiczne rozwiązania oferujemy naszym klientom

Page 20: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Po dziesiąte:Pracujmy ciągle nad wzbogacaniem sieci

usługowych o rozwiązania bezpieczeństwa

FlowspecKarty off-ramp do urządzeń sieciowychDoposażenie sieci w rozwiązania in-line

DNSSec

W perspektywie kilku lat prawdopodobnie każdy router czy dowolne inne urządzenie sieciowe

będzie wyposażone w dedykowane komponenty związane z bezpieczeństwem, które będą

stanowiły istotną część wartości tego urządzenia i całej sieci

Page 21: PLNOG 13: Andrzej Karpiński: Mechanizmy ochrony anty-DDoS stosowanych w Telekomunikacji Polskiej / Orange.

Dziękuję

[email protected]