vDDoS-Protection | NGINX Reverse Proxy
#1
Thread Autor  
Ich möchte Euch hier schnell mal ein Projekt vorstellen, welches ich sehr unterstütze ;)

Ein NGINX Reverse Proxy mit sehr vielen Möglichkeiten!


Was ist ein Reverse-Proxy?
Ein Reverse-Proxy ist ein Server, der vor Webservern sitzt und Anfragen von Clients (z. B. Webbrowsern) an diese Webserver weiterleitet. Reverse-Proxys werden gewöhnlich implementiert, um Sicherheit, Performance und Zuverlässigkeit zu erhöhen. Um besser zu verstehen, wie ein Reverse-Proxy funktioniert und welche Vorteile er bieten kann, wollen wir zuerst definieren, was ein Proxyserver ist.

Was ist ein Proxyserver?
Ein Weiterleitungsproxy, oft als Proxy, Proxyserver oder Webproxy bezeichnet, ist ein Server, der vor einer Gruppe von Clientgeräten sitzt. Wenn diese Geräte Anfragen an Websites und Dienste im Internet stellen, fängt der Proxyserver diese Anfragen ab und kommuniziert dann im Auftrag dieser Clients ähnlich einem Vermittler mit den Webservern.
Sehen wir uns zum Beispiel drei Computer an, die in einer typischen Kommunikation mit einem Weiterleitungsproxy eingebunden sind:
  • A: Das ist der Heimcomputer des Benutzers
  • B: Das ist ein Weiterleitungsproxyserver
  • C: Das ist der Ursprungsserver einer Website (wo die Websitedaten gespeichert werden)
[Bild: https://cf-assets.www.cloudflare.com/slt...y_flow.png]

Bei einer Standardkommunikation im Internet würde sich Computer A direkt an Computer C wenden, wobei der Client Anfragen an den Ursprungsserver sendet und der Ursprungsserver dem Client antwortet. Wenn ein Weiterleitungsproxy eingerichtet ist, sendet A statt dessen Anfragen an B, der die Anfrage dann an C weiterleitet. C sendet daraufhin eine Antwort an B, der sie zurück zu A weiterleitet.
Warum würde irgendjemand diesen zusätzlichen Vermittler zu seiner Internetaktivität hinzufügen? Es gibt einige Gründe, warum man einen Weiterleitungsproxy verwenden sollte:
  • Um Einschränkungen von Behörden oder Institutionen beim Browsen zu vermeiden. Einige Regierungen, Schulen und andere Organisationen verwenden Firewalls, um ihren Benutzern Zugriff auf eine eingeschränkte Version des Internets zu gewähren. Ein Weiterleitungsproxy kann eingesetzt werden, um diese Einschränkungen zu umgehen, weil der Benutzer mit dem Proxy verbunden wird, anstatt mit den Websites, die er besucht.
  • Um Zugriff auf bestimmte Inhalte zu blockieren. Umgekehrt können Proxys auch eingestellt werden, um eine Gruppe von Benutzern am Zugriff auf bestimmte Websites zu hindern. Zum Beispiel könnte ein Schulnetzwerk konfiguriert werden, sich über einen Proxy zur Aktivierung von Inhaltsfilterregeln mit dem Internet zu verbinden, um die Weiterleitung von Antworten von Facebook und anderen Social-Media-Websites zu verweigern.
  • Um Online-Identitäten zu schützen. In manchen Fällen möchten reguläre Internetbenutzer einfach mehr Online-Anonymität, aber in anderen Fällen leben Internetbenutzer an Orten, an denen die Regierung schwere Strafen für politische Dissidenten auferlegen kann. Wenn diese Benutzer die Regierung in einem Internetforum oder auf einer Social-Media-Plattform kritisieren, kann das zu Geld- oder Gefängnisstrafen für sie führen. Wenn einer dieser Dissidenten einen Weiterleitungsproxy einsetzt, um sich mit einer Website zu verbinden, auf der er politisch brisante Kommentare bekanntgibt, ist es schwerer, die zum Posting dieser Kommentare verwendete IP-Adresse bis zum Dissidenten zurückzuverfolgen. Nur die IP-Adresse des Proxyservers ist sichtbar.

Wodurch unterscheidet sich ein Reverse-Proxy?
Ein Reverse-Proxy ist ein Server, der vor einem oder mehr Webservern sitzt und Anfragen von Clients abfängt. Das ist anders als bei einem Weiterleitungsproxy, der vor den Clients sitzt. Wenn ein Reverse-Proxy verwendet wird und Clients Anfragen an den Ursprungsserver einer Website senden, werden diese Anfragen vom Reverse-Proxyserver an der Netzwerk-Edge abgefangen. Der Reverse-Proxyserver sendet die Anfragen dann an den Ursprungsserver und empfängt Antworten von ihm.
Der Unterschied zwischen einem Weiterleitungsproxy und einem Reverse-Proxy ist subtil, aber wichtig. Vereinfacht ausgedrückt lässt er sich so zusammenfassen: Ein Weiterleitungsproxy sitzt vor einem Client und sorgt dafür, dass kein Ursprungsserver jemals direkt mit diesem speziellen Client kommuniziert. Dagegen sitzt ein Reverse-Proxy vor einem Ursprungsserver und sorgt dafür, dass kein Client jemals direkt mit diesem Ursprungsserver kommuniziert.
Wir wollen dieses Konzept wieder anhand der beteiligten Computer veranschaulichen:
  • D: eine beliebige Anzahl von Heimcomputern von Benutzern
  • E: ein Reverse-Proxyserver
  • F: einer oder mehrere Ursprungsserver
[Bild: https://cf-assets.www.cloudflare.com/slt...y_flow.png]

Gewöhnlich würden alle Anfragen von D direkt an F gehen, und F würde Antworten direkt an D senden. Wenn ein Reverse-Proxy verwendet wird, gehen alle Anfragen von D direkt an E, und E sendet seine Anfragen weiter an F und empfängt Antworten von F. Dann leitet E die entsprechenden Antworten weiter an D.
Im Folgenden beschreiben wir einige der Vorteile eines Reverse-Proxys:
  • Load Balancing: Eine populäre Website mit Millionen von täglichen Benutzern kann ihren gesamten eingehenden Traffic eventuell nicht mit einem einzigen Ursprungsserver bewältigen. Statt dessen kann die Website auf unterschiedliche Server verteilt werden, die alle Anfragen für dieselbe Site handhaben. In diesem Fall kann ein Reverse-Proxy eine Load-Balancing-Lösung bereitstellen, wobei der eingehende Traffic gleichmäßig unter den verschiedenen Servern aufgeteilt wird, um zu verhindern, dass ein einzelner Server überlastet wird. Falls ein Server vollständig ausfällt, können andere Server einschreiten, um den Traffic zu handhaben.
  • Schutz vor Angriffen: Wenn ein Reverse-Proxy eingerichtet ist, müssen eine Website oder ein Dienst nie die IP-Adresse ihrer Ursprungsserver aufdecken. Dadurch wird es für Angreifer viel schwerer, einen gezielten Angriff wie z. B. einen DDoS-Angriff gegen sie auszuführen. Statt dessen können die Angreifer nur auf den Reverse-Proxy wie z. B. Cloudflares CDN abzielen, der über höhere Sicherheit und mehr Ressourcen verfügt, um einen Cyberangriff abzuwehren.
  • Globaler Serverlastenausgleich (GSLB): Bei dieser Form von Load Balancing kann eine Website auf mehrere Server auf der ganzen Welt verteilt werden, und der Reverse-Proxy sendet Clients zu dem Server, der ihnen am nächsten liegt. Dadurch werden die von Anfragen und Antworten zurückzulegenden Entfernungen und infolgedessen die Ladezeiten reduziert.
  • Caching: Ein Reverse-Proxy kann auch Inhalte zwischenspeichern und so die Performance beschleunigen. Wenn zum Beispiel ein Benutzer in Paris eine Website mit Webservern in Los Angeles besucht, für die ein Reverse-Proxy verwendet wird, kann er sich mit einem lokalen Reverse-Proxyserver in Paris verbinden, der dann mit einem Ursprungsserver in Los Angeles kommunizieren muss. Der Proxyserver kann dann die Antwortdaten zwischenspeichern. Spätere Benutzer in Paris, die auf der Website browsen, erhalten dann die lokal zwischengespeicherte Version von dem Reverse-Proxyserver in Paris, wodurch eine viel schnellere Performance sichergestellt wird.
  • SSL-Verschlüsselung: Verschlüsseln und Entschlüsseln von SSL-Kommunikationen (oder TLS-Kommunikationen) für jeden Client kann bei einem Ursprungsserver viel Datenverarbeitungsressourcen in Anspruch nehmen. Ein Reverse-Proxy kann konfiguriert werden, um alle eingehenden Anfragen zu entschlüsseln und alle ausgehenden Antworten zu verschlüsseln, und somit wertvolle Ressourcen am Ursprungsserver freistellen.

Wie wird ein Reverse-Proxy implementiert?
Manche Unternehmen bauen ihre eigenen Reverse-Proxys, aber dafür sind aufwendige Software- und Hardware-Engineering-Ressourcen sowie beträchtliche Investitionen in physische Hardware erforderlich. Eine der einfachsten und kostengünstigsten Methoden, um von allen Vorteilen eines Reverse-Proxys zu profitieren, besteht darin, sich für einen CDN-Dienst anzumelden. Zum Beispiel bietet das Cloudflare-CDN alle oben aufgeführten Performance- und Sicherheitsmerkmale und noch viele andere dazu. Wir nutzen in diesem Beispiel Cloudflare + vDDoS.

Link zum Projekt:
https://github.com/duy13/vDDoS-Protection
https://vddos.voduy.com/

Und jetzt noch das extra Goodie (sehr viele nützliche Docs und Anleitungen):
[Bild: https://lh3.googleusercontent.com/-CBE5W...r-Docs.png]

Download:

.zip   vddos.zip (Größe: 33,04 KB / Downloads: 8)


Alle Techies oder Webserver (Server Security) Interessierten dürfte das sehr gefallen. Setzt Euch da gerne mal paar Stunden mit auseinander. Ist ein mächtiges Werkzeug auf Webserver Ebene!
Mit freundlichen Grüßen,
Thorsten

Stolzer Inhaber von vitrex.su - dem Marktführer für IPTV und CS Lines.
Entdecke jetzt dein ultimatives Streaming-Erlebnis!
Folgende Mitglieder bedankten sich bei Thorsten für diesen Beitrag:
  • Delphi_Crack, Honk1104, nickschecka, Pixelmaster1997
Zitieren to top
#2
  
danke für die ausführlichen grundlagen erklärung
und natürlich für weiterführende profesionelle anwendung
das dauert ewig das zu hacken ... ich hol mirn kaffee
Zitieren to top
#3
  
Sehr schön erklärt und visuell aufbereitet.

Nur bei der Cloudflare-Empfehlung würde ich mir eine etwas kritischere Einordnung als Reverse-Proxy wünschen. Erstens sitzen die in den USA und unterliegen damit dem CLOUD-Act. Bedeutet konkret, die müssen bei jeder Anfrage alle Infos über euch herausgeben.
Zweitens bricht Cloudflare architekturbedingt jede verschlüsselte Verbindung auf (man-in-the-middle-attacke) und kann dadurch alles im Klartext mitlesen. Wenn man damit keine Probleme hat, ist Cloudflare natürlich eine gute Alternative.
Zitieren to top
#4
Thread Autor  
Cloudflare ist safe ;) keine Sorge!
Mit freundlichen Grüßen,
Thorsten

Stolzer Inhaber von vitrex.su - dem Marktführer für IPTV und CS Lines.
Entdecke jetzt dein ultimatives Streaming-Erlebnis!
Zitieren to top
#5
  
Ich habe keine Sorgen. :D
Ich wollte nur darauf hinweisen, dass man das durchaus kritisch hinterfragen darf und in die Zukunft kann von uns auch niemand sehen. ;)
Zitieren to top
« Ein Thema zurück | Ein Thema vor »




Benutzer, die gerade dieses Thema anschauen: 1 Gast/Gäste