知识卡片
双IP架构:真实地址隐藏于防护体系之后,泄漏后仍可快速切换
内容
一个接入了DDoS防护系统(如大禹)的网站,如果只对外暴露一套IP,一旦这套IP本身泄漏,攻击者完全可以绕开防护系统直接攻击源服务器的真实IP,让整套防护体系形同虚设。书中给出的建议是准备两套IP:一套正常对外暴露给用户访问,另一套不对外公开、只用于接入防护系统;当对外暴露的那套IP被攻击或者疑似泄漏时,可以快速把业务流量切换到隐藏的那套接入防护体系的IP上,让攻击者难以直接触达真实服务器。这是一种”入口地址本身也是攻击面、需要提前准备冗余与隐匿手段”的防御设计思路:防护系统再强,如果保护对象的真实地址本身可以被轻易获取并绕过防护直接触达,防护能力就无从谈起,因此除了在流量层面构筑防护能力,还需要在地址层面本身也做好隐藏和快速切换的预案,这类”暴露面最小化+可快速切换的冗余入口”思路,对任何需要防护关键服务免受直连攻击的架构都有参考价值。
参考来源
- 位置:《高可用架构(第1卷)》第7章《安全与网络》"7.1 揭秘DDoS防护——腾讯云大禹系统"节,"7.1.4 有关算法设计的问答"(源文件:_epub-src/OEBPS/Text/Chapter7_1_5.xhtml)
- 结论依据:原文说明"在只有一套IP的情况下,如果IP泄漏,攻击者可以绕过大禹直接攻击服务器。建议准备两套IP,一套对外,一套不对外但接入大禹。当对外的IP被攻击后,可以快速切换到大禹上来",直接支撑本卡片结论。
- 原始内容:在只有一套IP的情况下,如果IP泄漏,攻击者可以绕过大禹直接攻击服务器。建议准备两套IP,一套对外,一套不对外但接入大禹。当对外的IP被攻击后,可以快速切换到大禹上来。