浅谈cdn-存储的环路攻击

1. 什么是环路攻击?

顾名思义,环路攻击就是基于存在环的网络链路对服务端产生攻击。
举一个简单的例子,将cdn域名(a.com)的源站设置为存储域名(b.com),然后将存储域名(b.com)的源站设置为(a.com);
在cdn没有配置任何缓存的情况下,这时候去访问一个存储源站不存在的文件路径,想一想接下来会发生什么?


环路攻击1

如图,cdn和存储层形成了一个环,通过服务端的资源借力打力,一个请求就可撬动的巨大杠杆,通过无限循环的网络链路来占用大量资源,来实现攻击的目的。
实际上由于cdn会有大量的边缘节点,环路攻击的放大效果会更大,往往会以很快的速度指数级增长,占用大量的服务端资源,影响现网业务。由于存储层的承载能力通常都远小于cdn,所以受到环路攻击时存储层的影响相对会更大,本文将从存储层的角度来谈一谈环路攻击。


环路攻击2

2. 环路测试

我们通过腾讯云的cdn和阿里云的oss进行了一次简单的环路测试。

  • 配置cdn源站和存储源站,组成一个简单的二元环。
  • 配置cdn不缓存状态码,不透传自定义头部。
  • 发起一个简单的下载请求(源站不存在该对象)。

10分钟后在cdn的监控上统计到了峰值200k的请求数,同样在存储的监控中可以看到出现了相同数量级的请求。


cdn请求数

可以看到这种环路实测会很大程度地放大请求的数量,每一个请求都会占用服务端10s的时间(cdn超时时间),从而达到攻击的目的。

3. 如何防御?

从服务端的角度去看,这种成环的链路显然是不能接受的,相当于是把自己当肉机器来攻击自己。所以一定要避免这种无限循环的链路发生,那么应该如何设计才能避免这类问题呢?

  • 增加标识头部
    最简单的例子就基于 x-forwarded-for 头部来中断环路
 X-Forwarded-For:client, ip1, ip2, ip3

x-forwarded-for 会标识请求经过的代理路径,服务端只需要限制XFF的路径长度,即可以有效地限制环路攻击地长度。

除了XFF也可以通过设计自定义的头部来记录访问路径,像 oss 会通过oss-bucket头部来记录曾经访问过的源站bucket列表,当该某个bucket重复出现时,就标识着出现环路,就结束这个请求,不再回源,这样同样可以避免在回源中环路的发生。

  • 频控/流控
    增加标识头部可以有效避免自身成环,或者一些勿配导致的环路;但是显然如果是以攻击为目的的环路还是难以防范的,攻击者完全可以在环路的某一个节点删除这些标识头部,会让服务端错误地认为这是一个没有带环路的请求,从而继续回源。
    所以要从根本上解决无限环路的问题还是要在服务端限制请求的频率流量
    存储层只要针对每一个客户做好回源的流控和频控,甚至更细粒度的路径级控制,就能有效地限制这个环路的无限增长。
    流控频控

    比如限制回源流量为1000qps,就算经过cdn多级边缘节点放大最终,下一轮环路再次回到cdn的有效请求也只有1000qps,可以有效规避这个问题。
  • 缓存超时
    限制流量和qps的方法在大多数场景都是可以有效规避环路的问题。但是并不能结束这个环路,只要这个链路还在,这个请求就会一直占用服务端qps/流量上限的资源,永远停不下来,很明显这还是对资源的一种浪费,并不是最优的防御方案。
    那么如何才能完全中断掉这个环,让其在有限的请求里停下来?
    • 这里有一个想法:把超时返回的错误码一般是500 Internal Error缓存住,如果有相同路径就直接用缓存的500 Internal Error错误码,而不用再回源,这样环路就可以很快中断,从而阻断攻击。
    • 但是这个方案可能会对正常请求产生影响,如果是源站偶发的抖动导致的超时,这时候缓存超时的状态就会导致缓存生效时间内请求全部失败,干扰了正常业务的重试。
    • 为了避免影响正常的业务重试,可以考虑针对单路径出现500错误码的qps超过一定阈值时,再记录缓存,这时候就可以将这个路径的超时访问识别为攻击请求,不继续回源直接返回500错误码的缓存;这样在缓存生效的时间内,这个路径的超时环路就会断掉,从而降低该类请求对资源的永久占用;
      缓存超时

本文仅为一种环路攻击的防御思路,只是做过一些小规模的测试,也欢迎大牛们进行验证或者分享更好的方案。如有不足之处或者逻辑上的错误还请提出,谢谢您的阅读。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,772评论 6 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,458评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,610评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,640评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,657评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,590评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,962评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,631评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,870评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,611评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,704评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,386评论 4 319
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,969评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,944评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,179评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,742评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,440评论 2 342

推荐阅读更多精彩内容