GREを利用したDDoS攻撃緩和の仕組み

blog-ddos-attack-countermeasures-using-gre

Table of Contents

Try CDNetworks For Free

Most of our products have a 14 day free trail. No credit card needed.

Share This Post

現在のDDoS攻撃対策とは

DDoS攻撃(分散型サービス妨害攻撃)などの外部からのサイバー攻撃に対抗するために、既存のITサービス設備には、攻撃の影響範囲を最小化するためのさまざまな対策が組まれています。その中でも主要な対策方法として、以下のようなものがあります。

■ 主なDDoS攻撃対策とその弱点
1. アプライアンスによるDDoS攻撃対策
2. ISP型のDDoS攻撃対策
3. CDNを利用したクラウド型のDDoS攻撃対策

しかしながら、各対策にも弱点があります。例えば、下記のようなものです。

1. アプライアンスによるDDoS攻撃対策

数十Gbpsや百Gbps級のアプライアンスの許容量を超えるような大規模攻撃発生時には、対応が困難になったり、導入および運用コストが非常に高額になります。

クラウド型で低コスト

2. ISP型のDDoS攻撃対策

運用に関する人的コストは前述のアプライアンスよりは低額ですが、従量課金プランなど契約中のISP回線の状況やDDoS攻撃の規模などで、継続的な運用コストが膨らみがちです。

DDoSプロテクションサービス概要

参照:https://www.ntt.com/business/services/network/global-ip-network/gin/transit/ddos.html

3. CDNを利用したクラウド型DDoS攻撃対策

前述のアプライアンスやISP型の弱点をカバーできるお勧めのDDoS攻撃対策です。

クラウド型で低コスト

しかしながら、この対策にも弱点はあります。CDNサービスを利用していない場合やオンプレミス利用中の場合には、その対応には限界があるという点です。そこで今回紹介したいのがGRE(Generic Routing Encapsulation)を利用したDDoS攻撃を防御する仕組みです。

参考情報:CDNetworksのクラウド型DDoS攻撃対策サービス「フラッド・シールド」サービスについてはこちら

GREを利用したDDoS攻撃緩和の具体例

一般的に知られているDDoS対策では防御することのできなかった攻撃を、このGREの仕組みを利用することで緩和できるかもしれません。

これは、従来のWebサイトやオンプレミスネットワークデータセンターで、GREトンネルを利用してDDoS攻撃を緩和させる仕組みで、貴社のネットワーク上でGREトンネルが使用されている場合に、BGP(Border Gateway Protocol )ルーティングを利用したDDoS攻撃に対し簡単に対処することができます。

では、実際の適用例で解説していきましょう。

1. サービス導入前

DDoSトラフィックによりネットワークにボトルネックが発生 → ボトルネックが原因で通常のユーザも接続不可に → ファイアウォールやサーバに過負荷が発生

2. サービス導入時

CDNベンダーが提供するクラウド型DDoS攻撃対策サービスを導入

①お客さま ↔ CDNベンダー間のGRE構成
②AS、IP関連情報設定
③お客さまトラフィックの監視

3. サービス導入後

DDoSトラフィック発生 → お客さまに向かう通常のトラフィックとDDoSトラフィックはCDNのプラットフォームを経由して通信

もちろん、GREを利用したDDoS攻撃緩和にはいくつかの条件とお客様からの協力が必要です。

それは以下の通りです。

● 使用中ISPの情報確認、通常トラフィック容量
● お客様のBGP関連情報の確認(AS、IPアドレス、コミュニティ)
● 詳細IP情報の確認(IP帯域)
● GRE構成(お客さま ↔ CDNベンダー)
● Cleanトラフィック導入方法を確認
● トリガー方式の協議
● 監視方法の協議
● サービス、トラフィック特異点を確認
● X-Forwarded-For、ファーミンク、MTU、フラグメント、プロトコルなど

GREを利用したDDoS攻撃対策はまだ少数派

お客の状況に柔軟に対応するGREを利用したDDoS攻撃対策は、攻撃を止めるために尽くす手がもう無いといったお客さまにとり、最後の砦となり得る技術です。しかしながら、運用に手がかかる上に、運用コストも高額になりがちという点で、本格的にサービスを提供しているベンダーはまだまだ少なく、これを利用しているお客さまも少数派です。

CDNetworksは、お客様に最良のサービスを提供するために、GREのような高度なソリューションへの技術的な見地を広げる活動にも積極的に取り組んでいます。DDoS攻撃対策の導入をご検討の際には、ぜひ一度CDNetworksまでご相談下さい。

CDNetworksのクラウド型DDoS攻撃対策「フラッド・シールド」

フラッド・シールドは、大容量の配信キャパシティとネットワークを世界中に展開している弊社だからこそ実現できるクラウド型のDDoS攻撃対策サービスです。昨今発生しているDDoS攻撃のほぼすべてに対応し、ネットワークレイヤ3/4のすべての攻撃のほか、アプリケーションレイヤ7の攻撃にも対応します。

大規模攻撃の発生時には、CDNのプラットフォームが攻撃トラフィックを吸収し、正常なトラフィックは通常配信するため、お客さまはサービス停止などの被害を受けることがほとんどなく、Webサイトの可用性、高速性、安定性を維持いただけます。

CDNサービス利用中のお客さまがWebのDDoS攻撃対策として、またはクラウド・セキュリティのみ導入を検討中のお客さまでも、営業担当が貴社に最適なプランをご提案させていただきますので、ぜひお気軽にご相談下さい。

なお、CDNetworksではフラッド・シールドをご利用いただいているお客様データを集めてまとめたDDoS攻撃の動向と今後の見通しについてレポートを提供しています。是非ご覧ください。

cta-sp-35

なお、弊社では、Web会議(30分ほど)でのサービス紹介も承っております。
ご興味、ご関心のあるお客様は、お気軽にお問い合わせフォームよりお申し付けください。

==================================
■お問い合わせはこちら >>お問い合わせフォーム
■関連資料のダウンロードはこちら >> 資料ダウンロード
==================================

株式会社シーディーネットワークス・ジャパン TEL:03-5909-3373(営業部)

More To Explore

プレスリリース

[プレスリリース]自社サイトへのHTTPS DDoS攻撃と緩和を観測: 攻撃概要と攻撃上位国

CDNetworksは、2022年11月8日、弊社Webサイトを標的とした220万リクエスト/秒(RPS)の大規模DDoS攻撃*と、弊社セキュリティプラットフォームによる緩和を確認いたしました。 90秒間で累計1億900万リクエストにおよぶDDoS攻撃を、弊社『Application Shield(アプリケーションシールド)』が防御しました。 * DDoS攻撃: Distributed Denial of Service Attackとは、分散型サービス妨害攻撃とも呼ばれるサイバー攻撃手法の一つです。複数マシンから大量のトラフィックを集中させることで、Webサービスとそれを支えるサーバやネットワークの正常稼働を妨害し、ユーザの利用を阻止しようとする悪質行為です。 CDNetworksが誇るクラウド型セキュリティソリューション『Application Shield(アプリケーションシールド)』は、マルチレイヤセキュリティでネットワークを万全に保護しています。今回の攻撃標的は弊社Webサイトでしたが、より安全なオンライン環境実現のため、このソリューションはWebサービスを提供する、また利用する全ての皆さまのお役に立つものです。 ■攻撃概要 * データ粒度: 5分単位 アプリケーション層への攻撃として最大規模でないにせよ、今回の攻撃がHTTPSを介したものであったことは注目に値します。HTTPS DDoS攻撃を仕掛けるには、安全なTLS暗号化接続確立の必要があり、それは攻撃者の多大なるコスト負担増を意味しています。それほどに、昨今のサイバー攻撃情勢は激化してきています。 2022年11月8日12時02分33秒(GTM+9)ごろ、170万RPSを超えるDDoS攻撃がCDNetworks Webサイトを標的として始まりました。この激しい攻撃は60秒間続き、最大で220万RPSに達しました。CDNetworksのセキュリティプラットフォームでは、今回の攻撃フィンガープリントと一致する3,400万RPSの大規模攻撃を過去にも確認していました。このため、標的となったCDNetworks Webサイトはボットネット*による今回の攻撃から自動的に・完全に保護され、更なる対策を講じる必要はありませんでした。 *ボットネットとは、サイバー攻撃者がトロイの木馬等を使用して乗っ取った、多数のユーザアカウントやコンピュータで構成されるネットワークのことです。ボットネットに組み込まれたアカウントやコンピュータは大抵は無自覚なまま、サイバー攻撃の際に踏み台として悪用されたり、加担させられたりします。 ■攻撃国別 トップ5 今回の2.2M

プレスリリース

CDNetworks、2022カタールW杯のストリーミング配信をアジア屈指OTT企業と展開

『FIFA World Cup Qatar 2022』で最高潮を迎えているスポーツストリーミング配信の一翼を、アジア屈指のOTT*プラットフォーム企業と共に、コンテンツデリバリネットワーク(CDN)の業界先駆者であるCDNetworksが担っています。 顧客であるOTTプラットフォーム企業および数百万人の視聴者の皆様に、この歴史的なイベントのライブストリーミングおよびビデオオンデマンドストリーミングサービスを本年もご提供できることは、私たちの喜びです。 * OTT: Over-the-Topとは、地上波放送・衛星放送・ケーブルTVといった通常配信手段を迂回し、インターネットを介して視聴者に直接提供されるメディアサービスの総称です。   ■CDNetworksによるストリーミングサービスの特長 1. ライブストリーミングに関するナレッジ CDNetworksには、ライブストリーミングに関する20年以上もの経験と技術力が集積されています。イングランドプレミアリーグ、アジアカップ、東南アジア競技大会といった国際的ゲームのストリーミングにおいても、プロフェッショナルなメディアデリバリソリューションを提供中です。 2. 大規模配信も安定の圧倒的リソース CDNetworksのコンテンツデリバリネットワークは、20万台以上のサーバ、2,800超のCDN PoP*で、世界70以上の国・地域をカバーしています。そうした潤沢なネットワークリソースが、グローバル数百万人規模の視聴者にも超低遅延かつ安定的な最高品質の配信体験をお届けし、OTTプラットフォーム企業の競争力を高めています。 *PoP: Point of Presenceとは、ネットワーク接続拠点を指しています。 3. 迅速なオンボーディングプロセス CDNetworksでは、多言語API、SDK、直感的で操作性の高いユーザコンソールをはじめとした様々なインテグレーションオプションをご用意しています。迅速かつシームレスなインテグレーションとデプロイにより、最小限の時間的・労力的・費用的コストでストリーミングを開始できます。

プレスリリース

[プレスリリース]2022年達成報告と2023年戦略概要を発表

コンテンツデリバリネットワーク(CDN)、エッジコンピューティング、クラウドセキュリティの業界先駆者であるCDNetworksは、重要市場であるアジア太平洋地域における更なるサービスパフォーマンス向上を目的として、リソース投資およびPoP(Point of Presence: ネットワーク接続拠点)拡張施策の継続・強化を決定しました。 特に日本、韓国、シンガポール、インドネシア、タイ、フィリピン、ベトナム、ミャンマーといった主要国顧客に対するサービス安定性、配信速度、セキュリティの一層の改善を目指す2022-2023年戦略の一環として、上記は不可欠のものです。 信頼性の高いCDN、DNS分析の第三者機関”PerfOps”による2022年報告で、CDNetworksは中国、インドネシア、タイ、ベトナムにおけるCDNパフォーマンスで主導的役割を果たし、日本、韓国、シンガポールでも市場競争力を高めていることが示されました。そうしたアジア太平洋地域での力強い成長とそれを支える技術力は、CDNetworksの高度に専門的でローカライズされたサービス提供の成功を裏打ちしています。 CDNetworksのアジア太平洋市場における原点は、2000年、韓国での設立時にさかのぼります。現在、20年以上にわたるビジネス展開とイノベーションによって、CDNetworksはシンガポールに本社を置く、CDNおよびエッジコンピューティング業界のグローバルリーダーの一社となりました。そして今なお、顧客企業およびパートナー企業に高い評価を受けながら躍進を続けています。 親会社であるWangsu社(Wangsu Science&Technology Co., Ltd. / 網宿科技股分有限公司、深圳証券取引所SHE: 300017)の支援の下で、CDNetworksは世界2,800以上のPoPを保有し、アジア太平洋地域16カ国以上をカバーするまでに成長を遂げました。また、中国本土70以上の都市にPoPを配置し、中国市場でのビジネス拡大を望む企業向けにICP備案(ICP登録申請支援)サービスも提供しています。 CDNetworksは、アジア太平洋市場への投資を効率化するため多方面からのアプローチを行っています。2022年に達成された主な取り組みは以下の通りです: ・製品 2022年、CDNetworksは『Enterprise Secure Access(エンタープライズセキュアアクセス: ゼロトラスト設計SASEモデルサービス)』、超低遅延ストリーミング、WAAPソリューションなど、急速に進化するデジタル時代に対応できるよう設計された、一連の最新型製品を提供開始しました。 ・オペレーション 2022年、CDNetworksは全地域で担当営業およびサービスチームの人員・品質強化を行いました。お客様へのタイムリーかつシームレスなサポート体制構築はCDNetworksの最優先事項の一つであり、常により迅速で専門的なサービスオペレーションの提供を目指しています。 ・顧客エンゲージメント 2022年、CDNetworksは『BroadcastAsia Singapore』、『Cybersec Taiwan』、『ICTCOM Vietnam』、『Cyber Security