Hyppää sisältöön

Docs CSC now features an automatic Finnish translation. Click here for more information.

Warning!

Puhti and Mahti are being decommissioned in stages, and their storage areas will become fully unavailable from 15 October 2026. Clean up unnecessary files and move any data you need to keep by 31 August 2026. See the Roihu data migration guide for instructions on transferring your data to Roihu.

Puhti computing services have been decommissioned and no new jobs are accepted or executed on its compute nodes. Puhti login nodes and storage services are planned to remain available until 15 October 2026.

Suojautuminen DDoS-hyökkäyksiltä Rahti-palvelussa

Palvelunestohyökkäys (DoS-hyökkäys) on kyberhyökkäys, jossa hyökkääjä pyrkii tekemään koneen tai verkkoresurssin sen aiotuille käyttäjille saavuttamattomaksi häiritsemällä Internetiin yhdistetyn isännän palveluita tilapäisesti tai pysyvästi. Palvelunesto toteutetaan tyypillisesti tulvimalla kohteena oleva kone tai resurssi ylimääräisillä pyynnöillä, jotta järjestelmät ylikuormittuvat ja osa tai kaikki oikeutetut pyynnöt jäävät toteutumatta. Hajautettu palvelunestohyökkäys (DDoS) on laajamittainen DoS-hyökkäys, jossa hyökkääjä käyttää useampaa kuin yhtä yksilöllistä IP-osoitetta tai konetta, usein tuhansista haittaohjelmalla saastutetuista isännistä.

Rahdin reitittimet on jo valmiiksi määritetty sisältämään jonkin verran suojausta DDoS-hyökkäyksiä vastaan. Aikakatkaisu http-request ja muut vastaavat on lisätty oletusarvoiseen HAProxy-reititinkuvaan suojaamaan klusteria DDoS-hyökkäyksiltä (esimerkiksi slowloris). Tällä hetkellä määritetyt arvot ovat:

Parameter Default timeout Description
http-request 10s HAProxy antaa asiakkaalle 10 sekuntia aikaa lähettää HTTP-pyynnön otsakkeet. http-request -ohje
connect 10s Asettaa enimmäisajan, jonka verran odotetaan palvelimeen kohdistuvan yhteysyrityksen onnistumista. connect -ohje
http-keep-alive 10s Asettaa suurimman sallitun ajan odottaa uuden HTTP-pyynnön saapumista. http-keep-alive -ohje
check 10s Asettaa ylimääräisen tarkistuksen aikakatkaisun, mutta vasta sen jälkeen kun yhteys on jo muodostettu. check -ohje

On mahdollista ottaa käyttöön lisäsuojauksia reittikohtaisesti. Nämä annotaatiot täytyy lisätä sen Route-resurssin määrityksiin, jota haluat suojata:

Setting Description
haproxy.router.openshift.io/rate-limit-connections Ottaa määritettävät asetukset käyttöön (esimerkiksi kun arvoksi asetetaan true).
haproxy.router.openshift.io/rate-limit-connections.concurrent-tcp Samasta IP-osoitteesta tähän reittiin muodostettavien samanaikaisten TCP-yhteyksien määrä.
haproxy.router.openshift.io/rate-limit-connections.rate-tcp TCP-yhteyksien määrä, jonka asiakas-IP voi avata.
haproxy.router.openshift.io/rate-limit-connections.rate-http HTTP-pyyntöjen määrä, jonka asiakas-IP voi tehdä 3 sekunnin aikana.

Voit esimerkiksi ottaa HTTP-suojauksen käyttöön suorittamalla tämän komennon:

oc annotate route test-rates haproxy.router.openshift.io/rate-limit-connections='true' \
                             haproxy.router.openshift.io/rate-limit-connections.rate-http='10'

Tämä ottaa käyttöön rajoituksen, jossa yhtä lähde-IP-osoitetta kohden sallitaan 10 yhteyttä 3 sekunnin aikana.

Suomenkielinen tekoälykäännös

Sisällössä voi esiintyä virheellistä tietoa tekoälykäännöksestä johtuen.

Klikkaa tästä antaaksesi palautetta