Tüm yazılarSaldırı Analizi

Slowloris: Tek Bir Dizüstü Bir Apache Sunucusunu Nasıl Düşürür

Akarguard Ekibi · Güvenlik Ekibi7 dk okumaApr 10, 2024

Slowloris bir sunucuya binlerce bağlantı açar ve kısmi HTTP başlıklarını süresiz göndererek onları açık tutar — tüm kullanılabilir bağlantı yuvalarını bağlar.

Çoğu DDoS saldırısı hacimle ilgilidir — bir hedefi kaldırabileceğinden fazla trafikle ezmek. Slowloris bunun tersidir ve onu zarif ve tehlikeli yapan da budur. 2009'da araştırmacı RSnake tarafından yazıldı, ne bir botnet ne de neredeyse hiç bant genişliği gerektirir. Sıradan bir bağlantıdaki tek bir dizüstü, korumasız bir Apache sunucusunu tamamen çevrimdışı bırakabilir — daha yüksek bağırarak değil, kapıyı açık tutup gitmeyi reddederek.

Saldırı Nasıl Çalışır?

Bir web sunucusu ancak belli sayıda eşzamanlı bağlantıyı kaldırabilir. Slowloris hedefe kaldırabildiği kadar çok bağlantı açar ve kısmi HTTP istek başlıkları gönderir — sonra, bir zaman aşımından kaçınacak kadar sık, bir başlık satırı daha gönderir, ama isteği asla bitirmez. Sunucu, asla tamamlanmayacak bir isteği kibarca bekleyerek bu bağlantıların her birini açık tutar. Apache'nin varsayılan işçi havuzu (genelde 256 eşzamanlı bağlantı civarı) bu yarı-açık isteklerle dolar ve bir kez dolunca gerçek ziyaretçiler basitçe reddedilir.

Neden Tespiti Bu Kadar Zordur?

Her bir Slowloris bağlantısı meşrudur. Gerçek bir TCP el sıkışması tamamlar ve gerçek, geçerli HTTP başlıkları gönderir — sadece yavaşça. Sahtecilik yok, sel yok, yükseltme yok ve toplam bant genişliği önemsizdir. Trafik sıçramalarını izleyen ağ düzeyi DDoS tespiti olağandışı bir şey görmez. Slowloris'i yakalamanın tek yolu davranışsaldır: anormal sayıda bağlantının aynı yarı-bitmiş durumda çok uzun süre oturduğunu fark etmek.

Yavaş ve sinsi, büyük ve gürültülüyü yener

Slowloris, bir kesinti yaratmak için hacme ihtiyacınız olmadığını kanıtlar — sınırlı bir kaynağı tüketmeniz gerekir. Burada kaynak bant genişliği değil, bağlantı yuvalarıdır; bant genişliği tabanlı savunmaların onu tamamen ıskalamasının sebebi budur.

Ona Karşı Nasıl Savunulur?

  • Olay-güdümlü sunucuları tercih edin: nginx ve HAProxy, birçok boşta bağlantıyı Apache'nin işçi modelinden çok daha iyi kaldırır.
  • Agresif başlık zaman aşımları ayarlayın — istek başlıklarını birkaç saniye içinde tamamlamayan bağlantıyı kapatın.
  • Kaynak IP başına maksimum eşzamanlı bağlantı sayısını sınırlayın.
  • Sunucunun önüne, HTTP'yi uçta sonlandıran bir ters vekil koyun ki yavaş bağlantılar vekilin bağlantı limitlerine yığılsın — ki bunlar tam da bunun için tasarlanmıştır — ve sunucunuza hiç ulaşmasın.

Akarguard Nereye Uyar?

Akarguard HTTP'yi ters-vekil edge'inde sonlandırdığı için, bir Slowloris saldırısı bağlantı yuvalarını sunucunuzda değil vekilde tüketir — ve vekilin bağlantı işleme ve IP başına limitleri tam da bu tür yavaş-ve-sinsi kötüye kullanımı soğurmak için yapılmıştır. Sunucunuz yalnızca tamamlanmış, iletilmiş istekler alır, böylece işçi havuzu asla yarı-açık bağlantılarla dolmaz. Panelden ayarladığınız IP başına bağlantı limitleriyle birleşince, tek başına bir Apache kutusunu düşürebilecek saldırı, edge'in arkasında bir hükümsüz olaya dönüşür.

Sıkça sorulan sorular

Slowloris saldırısı nedir?

Bir web sunucusuna birçok bağlantı açan ve kısmi HTTP başlıklarını süresiz göndererek, isteği asla tamamlamadan onları açık tutan düşük bant genişlikli bir hizmet-engelleme tekniği. Sunucunun bağlantı havuzu bu yarı-açık isteklerle dolar ve gerçek ziyaretçileri reddeder. Tek bir makine korumasız bir Apache sunucusunu düşürebilir.

Slowloris neden tespiti zordur?

Çünkü her bağlantı teknik olarak geçerlidir — gerçek bir TCP el sıkışması ve gerçek, yavaş da olsa HTTP başlıkları — önemsiz toplam bant genişliğiyle. Hacim tabanlı DDoS tespiti anormal bir şey görmez. Yalnızca davranışsal analiz, birçok bağlantının çok uzun süre yarı-bitmiş takıldığını fark ederek onu ortaya çıkarır.

Bir Slowloris saldırısını nasıl durdururum?

nginx ya da HAProxy gibi olay-güdümlü sunucular kullanın, agresif başlık zaman aşımları ayarlayın (başlıkları birkaç saniye içinde tamamlamayan bağlantıları kapatın), IP başına eşzamanlı bağlantıları sınırlayın ve önüne HTTP'yi sonlandıran bir ters vekil koyun ki yavaş bağlantılar sunucunuz yerine vekile yığılsın.

Akarguard Slowloris'e karşı koruma sağlar mı?

Evet. HTTP'yi ters-vekil edge'inde sonlandırır, böylece Slowloris bağlantıları sunucunuzun değil, bunu soğurmak için yapılmış vekilin bağlantı yuvalarını tüketir. Sunucunuz yalnızca tamamlanmış iletilmiş istekler alır ve panelden ayarladığınız IP başına bağlantı limitleri kaynağı kısar.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör