הדף הזה מתייחס ל-Apigee, אבל לא ל-Apigee Hybrid.
לעיון במסמכי התיעוד של
Apigee Edge
מתקפת מניעת שירות (DoS) היא ניסיון להשבית את השירות או האפליקציה שלכם כדי שלא יהיו זמינים למשתמשי הקצה. במתקפות מניעת שירות מבוזרות (DDoS), התוקפים משתמשים בכמה משאבים (לרוב במספר גדול של מארחים או מופעים שנפרצו) כדי לתזמן מתקפות רחבות היקף נגד יעדים.
ארכיטקטורת Apigee יוצרת קישור בין שתי רשתות: פרויקט דייר שמנוהל על ידי Google (VPC של Apigee) ופרויקט שמנוהל על ידי הלקוח (VPC של הלקוח). כדי לצמצם או למנוע מתקפות DoS ברשתות האלה, חשוב לפעול לפי השיטות המומלצות להגנה מפני מתקפות DDoS ב-Google Cloud Platform (PDF).
אם חושפים את ממשקי ה-API שלכם לגורמים חיצוניים, אתם עלולים להיות פגיעים להתקפות DoS. כדי לצמצם את הסיכון הזה, Cloud Load Balancing כולל כמה אמצעי הגנה מובנים, כולל:
- הגנה באמצעות תשתית ממשק הקצה של Google: עם Cloud Load Balancing, תשתית ממשק הקצה של Google מפסיקה את תעבורת הנתונים של המשתמשים ומתאימה את עצמה באופן אוטומטי כדי לספוג סוגים מסוימים של מתקפות (כמו הצפת SYN) לפני שהן מגיעות למכונות של Compute Engine.
- מאזן עומסים מבוסס-Anycast: Cloud Load Balancing מאפשר להשתמש בכתובת IP אחת מסוג Anycast כדי להעביר נתונים למכונות קצה של Apigee בכל האזורים. תעבורת הנתונים מופנית לעורף הקרוב ביותר. במקרה של התקפת DDoS, מאזן העומסים ב-GCLB מגדיל את שטח הפנים כדי לספוג את המתקפה על ידי העברת תעבורת הנתונים למכונות עם קיבולת זמינה בכל אזור שבו נפרסו שרתים עורפיים.
בנוסף ל-Cloud Load Balancing, אפשר להוסיף את Google Cloud Armor כדי להגן על נקודות הקצה של ה-API מפני מתקפות DoS ומתקפות באינטרנט. היתרונות של Cloud Armor כוללים:
- בקרת גישה שמבוססת על כתובת IP ומיקום גיאוגרפי: סינון התנועה הנכנסת לפי כתובות IPv4 ו-IPv6 או טווחים של כתובות (CIDR). אפשר לאכוף בקרות גישה מבוססות-מיקום גיאוגרפי כדי לאשר או לדחות תעבורה על סמך המיקום הגיאוגרפי של המקור באמצעות מיפוי geoIP של Google.
- תמיכה בפריסות היברידיות ובפריסות מרובות עננים: הגנה על אפליקציות מפני מתקפות DDoS או מתקפות באינטרנט, ואכיפה של מדיניות אבטחה בשכבה 7, בין אם האפליקציה פרוסה ב-Google Cloud או בארכיטקטורה היברידית או מרובת עננים.
- שקיפות ומעקב: אפשר לעקוב בקלות אחרי כל המדדים שמשויכים למדיניות האבטחה בלוח הבקרה של Cloud Monitoring. אפשר גם לראות דפוסי תנועה חשודים של אפליקציות מ-Cloud Armor ישירות בלוח הבקרה של Security Command Center.
- כללי WAF שהוגדרו מראש: כללים מוכנים לשימוש מתוך ModSecurity Core Rule Set, שנועדו לעזור בהגנה מפני מתקפות כמו פרצות אבטחה XSS (cross-site scripting) והזרקות SQL. כללי RFI, LFI ו-RCE זמינים גם בגרסת בטא. מידע נוסף זמין במדריך לכללי WAF.
- רשימות NamedIP: מאפשרות או דוחות תעבורה באמצעות מדיניות אבטחה של Cloud Armor, על סמך רשימת NamedIP שנבחרה (בטא).
מידע נוסף זמין במאמר Google Cloud Armor.