«Il sito è irraggiungibile, ci stanno attaccando?» Non sempre la risposta è sì, ma gli attacchi DDoS esistono, sono più comuni di quanto si pensi e non colpiscono solo le grandi aziende. In questo articolo vediamo cos’è un attacco DDoS, quali forme può prendere, come si distingue da un normale picco di visite e come è organizzata la difesa sui nostri servizi.

Cos’è un attacco DDoS

DDoS sta per Distributed Denial of Service, cioè «negazione del servizio distribuita». Lo scopo non è rubare dati né entrare nel sito: è renderlo irraggiungibile, sommergendolo di richieste finché non riesce più a rispondere ai visitatori veri.

La parola chiave è distribuito: le richieste non arrivano da un singolo computer, che sarebbe facile da bloccare, ma da migliaia di dispositivi diversi sparsi nel mondo. Spesso sono computer, router, telecamere e altri apparecchi infettati a insaputa dei proprietari e controllati a distanza, le cosiddette botnet.

Perché qualcuno dovrebbe attaccare proprio me?

È la domanda più naturale, e le risposte sono meno romanzesche di quanto si immagini:

  • estorsione: «paga, o il tuo negozio resta offline durante i saldi»;
  • concorrenza sleale o dispetti, soprattutto in settori molto competitivi;
  • bersaglio indiretto: l’attacco è diretto a un altro servizio, ma coinvolge l’infrastruttura che lo ospita;
  • prove e dimostrazioni: chi gestisce una botnet a volte la «collauda» su bersagli casuali.

In altre parole: non serve essere famosi per essere colpiti.

Le due grandi famiglie di attacchi

Per capire come ci si difende è utile distinguere gli attacchi in base al livello della rete che colpiscono. Gli addetti ai lavori parlano di livelli 3 e 4 (rete e trasporto) e di livello 7 (applicazione).

Livello 3/4: rete e trasporto Livello 7: applicazione
Cosa fa Inonda la connessione di traffico grezzo per saturarla Invia richieste in apparenza normali (pagine, ricerche, login) che costringono il sito a lavorare
Come si presenta Enormi volumi di dati verso un indirizzo Tante visite «credibili» alle pagine più pesanti
Perché è insidioso Può saturare il collegamento prima ancora di arrivare al server Basta un volume relativamente piccolo per mettere in crisi un sito dinamico

Gli attacchi di livello 7 sono sempre più frequenti proprio perché costano poco a chi attacca: invece di servire una banda enorme, basta chiedere ripetutamente le pagine che il sito fa più fatica a generare, come le ricerche interne o i filtri di un catalogo.

Come ci difendiamo: due livelli

Sui nostri servizi la protezione DDoS è organizzata su due livelli, ciascuno specializzato in una famiglia di attacchi:

  • Livelli 3 e 4: il data center. Gli attacchi volumetrici vengono gestiti dalla protezione del data center, a monte, prima che il traffico raggiunga i server.
  • Livello 7: la rete iWebLab Edge. Gli attacchi che colpiscono il sito con richieste web vengono affrontati dalla nostra rete Edge, che sta fra i visitatori e il server del sito.

La rete Edge aiuta in due modi. Da un lato filtra il traffico prima che raggiunga il sito. Dall’altro serve le pagine dalla cache: una richiesta servita dalla cache non fa lavorare il server del sito, quindi anche un’ondata di visite alle pagine pubbliche pesa molto meno.

A questi livelli si aggiungono gli strumenti che proteggono il singolo sito: Security Intelligence, il nostro sistema che blocca bot e attacchi, e il firewall applicativo di cPGuard.

Attacco o picco di visite?

Non ogni rallentamento è un attacco. Prima di allarmarti, considera le alternative più comuni:

  • un picco legittimo: una newsletter appena inviata, un post diventato virale, una promozione;
  • bot troppo insistenti, anche di servizi legittimi, che visitano migliaia di pagine in poco tempo;
  • un problema del sito: un plugin aggiornato che rallenta tutto, una query lenta sul database;
  • un problema di rete del visitatore o del suo operatore.

Per capire se c’è un disservizio generale controlla la pagina stato dei servizi. Se lì è tutto regolare ma il tuo sito ha problemi, apri un ticket.

Cosa puoi fare tu

La protezione principale è a carico nostro, ma alcune scelte rendono il tuo sito più resistente:

  1. Usa la cache. Con iWebLab Cache le pagine pubbliche vengono servite senza essere rigenerate: un sito in cache regge molto meglio sia i picchi sia gli attacchi applicativi.
  2. Metti il sito sotto la rete Edge, così il traffico passa dal livello che filtra gli attacchi di livello 7.
  3. Alleggerisci le pagine più pesanti: ricerche interne, filtri e combinazioni infinite di parametri sono il bersaglio preferito degli attacchi applicativi.
  4. Proteggi le pagine di login con password robuste e, dove possibile, autenticazione a due fattori: molti attacchi si mescolano a tentativi di accesso.
  5. Non pagare chi ti ricatta. Se ricevi richieste di denaro con minacce di attacco, non rispondere e segnalacelo con un ticket.

Cosa fare durante un attacco

  • Apri subito un ticket dall’area clienti indicando il dominio, da quando noti il problema e cosa vedi (sito lento, errori, irraggiungibile).
  • Se ricevi messaggi di ricatto, conservali: sono utili per capire cosa sta succedendo.
  • Evita di cambiare in fretta DNS o configurazioni del sito senza averne parlato con noi: rischi di scavalcare proprio le protezioni attive.

In sintesi

  • Un DDoS cerca di rendere il sito irraggiungibile sommergendolo di richieste da molte fonti.
  • Gli attacchi di livello 3/4 saturano la rete, quelli di livello 7 fanno lavorare il sito.
  • Da noi il livello 3/4 è gestito dal data center, il livello 7 dalla rete iWebLab Edge.
  • Cache, rete Edge e pagine leggere rendono il tuo sito molto più resistente.

Altri articoli su Backup, sicurezza e prestazioni

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS