захист від DDoS-атак

DDoS-атаки перевантажують магазини Magento шкідливим трафіком, що виснажує ресурси сервера та повністю перешкоджає реальним відвідувачам здійснювати покупки або отримувати доступ до веб-сайту. Захист від DDoS-атак Magento 2 поєднує кілька інструментів Security для виявлення та негайного блокувати шкідливі IP-адреси в Magento зниження ризику.

Хоча масштабні атаки часто вимагають налаштування та конфігурації на рівні хостингу, Magefan Bot Blocker дозволяє власникам магазинів контролювати зловмисний трафік безпосередньо від адміністратора за допомогою розширених налаштувань DDoS, перевірки reCAPTCHA та моніторів трафіку.

У цьому Документація пояснюється, як працює захист брандмауера DDoS у Magento, як його налаштувати та які інші інструменти використовувати для захисту Security Magento.

Що таке захист від DDoS-атак Magento 2 ?

Захист Magento від DDoS-атак – це набір заходів Security , доступних безпосередньо в панелі адміністратора Magento, який виявляє, ідентифікує, фільтрує та обмежує шкідливий трафік, щоб зменшити навантаження на сервер, час простою магазину або уповільнення продуктивності, спричинені великою кількістю ботів.

 заблокований трафік ботів у Magento

Приклад монітора трафіку, що показує заблоковані країни, IP-адреси, агенти користувачів тощо.

Як DDoS-атаки впливають на магазини Magento?

Велика кількість запитів від ботів споживає процесор, оперативну пам'ять та інші ресурси сервера, необхідні для обробки на стороні сервера, запитів до бази даних та інших операцій на вітринах Magento.

Залежно від обсягу та типу трафіку, DDoS-атаки можуть впливати на різні частини магазинів Magento:

  • Повільна продуктивність веб-сайту: реальні покупці можуть зіткнутися з повільною швидкістю завантаження або тайм-аутами, коли ресурси сервера вичерпані.
  • Високе використання ресурсів сервера: велика кількість запитів збільшує навантаження на процесор, оперативну пам'ять та інші ресурси вашого сервера, одночасно споживаючи додаткову пропускну здатність.
  • Недоступні сторінки: Високі обсяги трафіку можуть спричинити помилки HTTP та зробити всю вашу вітрину тимчасово недоступною.
  • Проблеми з оформленням замовлення та втрачені продажі: якщо боти націлені на динамічні кінцеві точки, це впливає на критичні кроки покупок і заважає клієнтам завершувати покупки.

Типи DDoS-атак у Magento

Оскільки DDoS-атаки можуть бути спрямовані на різні рівні вашої інфраструктури на різних томах, захист залежить від типу атаки.

  • Атаки на основі томів: їхня мета — перевантажити ваші ресурси та пропускну здатність великими обсягами трафіку. Вам потрібні спеціалізовані засоби захисту від DDoS-атак, CDN або модуль Bot Blocker, щоб блокувати ці атаки.
  • Атаки на рівні додатків: надсилання великої кількості HTTP-запитів до веб-додатків або певних URL-адрес. Ці атаки споживають ресурси бази даних, навіть якщо загальна пропускна здатність невисока.
  • Атаки, керовані ботами: багаторазові запити сторінок, API, результатів пошуку та ресурсомістких кінцевих точок. Ви можете зменшити кількість цих типів атак, виявляючи та блокуючи трафік на рівні додатків.

Важливо: найкраще обробляти великі атаки на рівні мережі через CDN або хостинг-провайдера, але здебільшого ви можете фільтрувати зловмисний бот-трафік за допомогою спеціального блокувальника ботів Magefan для Magento та великого набору функцій і моніторингу трафіку, які він надає.

Чи має Magento вбудований захист від DDoS-атак?

Magento не пропонує повного комплексу послуг захисту від DDoS-атак "з коробки". Хоча платформа містить численні інструменти та функції для вирішення проблеми Вразливості Security Magento , немає жодного інструменту для захисту Magento від DDoS-атак.

Навіть якщо ваш магазин може бути технічно безпечним, зловмисникам не потрібно використовувати вразливості. Достатньо надіслати достатню кількість запитів, щоб спожити доступні ресурси сервера, знизити продуктивність або спричинити тайм-аути.

Ось чому найефективнішим підходом для більшості магазинів Magento є використання спеціалізованих функцій захисту від DDoS або CDN для боротьби з великими обсягами зловмисного трафіку. Блокувальник ботів Magefan допомагає керувати автоматизованим трафіком безпосередньо з панелі адміністратора за допомогою кількох інструментів, таких як захист від DDoS, чорний список IP-адрес Magento, CAPTCHA та інші.

Як дізнатися, чи ваш магазин Magento піддається DDoS-атаці?

Основною ознакою DDoS-атаки на Magento є незвичайні сплески трафіку в поєднанні з низькою продуктивністю та повторюваними запитами, які не можуть бути спричинені законними покупцями. Однак, вам слід переглянути журнали сервера та джерела трафіку, щоб визначити, чи походить ця активність від шкідливого трафіку, чи просто від якоїсь технічної проблеми чи проблеми з конфігурацією.

Звертайте увагу на такі ознаки під час дослідження незвичайної активності в Magento:

  • Неочікувані обсяги трафіку — раптове збільшення обсягу трафіку без будь-якого маркетингу, продажів чи іншої очікуваної кампанії.
  • Повторні запити до тих самих URL-адрес — одна або кілька сторінок отримують незвичайну кількість запитів.
  • Підозрілі джерела трафіку — запити можуть надходити з неочікуваних місць (країн), незвичайних агентів користувачів або змінних IP-адрес.
  • Збільшена кількість помилок сервера — ваш магазин починає повертати більше помилок 5XX або стає недоступним.
  • Тривалий час відповіді сервера — товари, категорії або інші динамічні сторінки стають занадто повільними або з часом перевищують час очікування.

Як увімкнути автоматичний захист від DDoS-атак у Magento?

Ви можете ввімкнути автоматичний захист від DDoS-атак у Magento за допомогою Модуль блокувальника ботів Magento 2 від Magefan, який забезпечує захист як на рівні програми, так і на рівні архітектури. Налаштування захисту від DDoS-атак виявляють і допомагають вам контролювати зловмисний автоматизований трафік безпосередньо з панелі адміністратора.

Замість того, щоб керувати правилами блокування на рівні сервера та звертатися до розробників, адміністратори магазину можуть налаштовувати доступні правила захисту через панель адміністратора або покладатися на існуючі попередньо вбудовані налаштування.

Перш ніж увімкнути захист від DDoS-атак, переконайтеся, що модуль Bot Blocker встановлено та ввімкнено. Потім налаштуйте доступні параметри.

Крок 1: Увімкнення захисту від DDoS

Перейдіть до розділу Магазини > Конфігурація > Модулі Magefan > Блокувальник ботів > Захист від DDoS та увімкніть його. Потім виберіть, що робити, коли певна IP-адреса перевищує правила обмеження запитів, у випадаючому списку Дія при досягненні ліміту .

 дія захисту від DDoS у Magento

Увімкнення захисту від DDoS у Magento Bot Blocker

Вам доступні такі опції:

  • Надіслати сповіщення електронною поштою (з можливістю блокування електронною поштою) — модуль надсилає вам сповіщення про шкідливу IP-адресу з можливістю блокування її електронною поштою.
 Сповіщення електронною поштою про захист від DDoS

Приклад сповіщення електронною поштою про захист від DDoS

  • Негайно блокувати — модуль негайно блокує IP-адресу.
  • Негайно блокувати та повідомляти електронною поштою — модуль негайно блокує IP-адресу та повідомляє вас про це електронною поштою.
  • Вимагати reCAPTCHA — вимагає перевірки CAPTCHA для шкідливої ​​IP-адреси.

Примітка: вам потрібно налаштувати Ключі reCAPTCHA у розділі reCAPTCHA, щоб використовувати опцію Вимагати reCAPTCHA для захисту від DDoS.

Крок 2: Налаштування лімітів запитів для захисту від DDoS

Модуль Magefan вже постачається з попередньо вбудованими налаштуваннями для захисту від DDoS, згідно з найкращі практики Security для Magento . Але ви можете редагувати та змінювати їх, щоб застосувати суворіше блокування.

Вкажіть кількість запитів, які одна IP-адреса може надіслати протягом заданого періоду, щоб їх було заблоковано, або запустіть дію, зазначену вище, у полі Максимальна кількість запитів на IP-адресу . Потім встановіть Поріг блокування підмережі (× Ліміт IP) , щоб виявляти розподілені атаки, поширені по кількох IP-адресах.

Встановіть вікно в секундах, яке використовується для підрахунку запитів з однієї IP-адреси, у Вікні моніторингу. Потім визначте тимчасовий час блокування для IP-адрес, які перевищують ліміт запитів у межах заданого вікна, у полі Тривалість блокування (секунди) .

Нарешті, встановіть, як довго зберігати журнал запитів у Моніторі трафіку в опції Зберігання журналу запитів (дні) .

 захистити magento від DDoS-атак

налаштування захисту від DDoS-атак у блокувальнику ботів Magefan

Крок 3: Моніторинг заблокованих запитів

Magefan зберігає весь заблокований трафік у Моніторі трафіку через Система > Блокувальник ботів > Монітор трафіку. Тут ви можете переглянути кількість заблокованих запитів за певні періоди часу разом із графіком завантаження сервера за той самий період.

 захист брандмауера від DDoS-атак Magento

Монітор трафіку, що показує завантаження сервера та запити за певний період часу

Якщо прокрутити вниз до таблиці Огляд IP-адрес , ви також можете побачити шляхи, на які цільилися ці боти, з яких країн, IP-адрес або агентів користувачів вони походили, та заблокувати їх назавжди.

 журнали захисту ботів Magento

журнали заблокованого трафіку в Magento

Захист Magento від DDoS-атак без блокування реальних користувачів

Найкращий спосіб захистити Magento від DDoS-атак – це використовувати кілька рівнів Security , а не покладатися на один інструмент. Однак жоден з них не повинен створювати зайвих перешкод або нав'язувати обмеження для законних відвідувачів.

Ось як запобігти DDoS-атакам Magento, не блокуючи реальних користувачів:

  • Дозволити перевірені джерела — додайте до білого списку перевірені IP-адреси для адміністраторів магазинів, розробників, інструментів моніторингу або інших довірених адрес.
  • Уникайте використання широких правил — не блокуйте великі діапазони IP-адрес, якщо ви не абсолютно впевнені, що це потрібно, оскільки це може вплинути на реальних покупців, коли зловмисники діляться інфраструктурою з реальними користувачами.
  • Переглядайте запитувані шляхи — звертайте увагу на URL-адреси, які отримують великий обсяг запитів, і блокуйте їх за допомогою обмежень сторінок, а не захисту від DDoS.
  • Поступово впроваджуйте обмеження — Блокувальник ботів Magefan виявляє, контролює та блокує зловмисний трафік на основі типу запиту, запитуваних шляхів та агентів користувачів. Поступово контролюйте та впроваджуйте обмеження на основі типів зловмисного трафіку, щоб ваш веб-сайт працював для законних користувачів.

Примітка: Ви можете поєднувати функції захисту від DDoS-атак із чорним списком IP-адрес або reCAPTCHA, якщо боти націлені на певні сторінки або форми для додаткового рівня захисту.

 Заблоковані IP-адреси Magento

Приклад заблокованих IP-адрес у моніторі трафіку Magefan

Головна мета DDoS-атаки на Magento — не використовувати вразливості вашого магазину, а витрачати ваші ресурси до такої міри, що ваш веб-сайт стане недоступним для перегляду або покупок.

Модуль Magento 2 Bot Blocker від Magefan може ефективно виявляти та блокувати величезні обсяги незвичайного трафіку, що надходить від ботів, перш ніж він досягне вашого сервера, використовуючи правила обмеження безпосередньо в панелі адміністратора. Однак рекомендується використовувати захист від DDoS разом з іншими налаштуваннями обмежень, такими як reCAPTCHA, обмеження швидкості та Блокування країн у Magento .