ในสถานการณ์ที่เครือข่ายองค์กรถูกโจมตีแบบ DDoS (Distributed Denial of Service) ที่มี Traffic สูงถึง 100 Gbps เข้ามาจากหลายแหล่งพร้อมกัน กลยุทธ์การป้องกันที่มีประสิทธิภาพสูงสุดในระดับ Network Architecture คืออะไร
เฉลยอธิบาย
สำหรับ Large-scale DDoS Attack ที่มีขนาด 100 Gbps วิธีที่มีประสิทธิภาพคือ: 1) Anycast ใช้ IP Address เดียวกันในหลายศูนย์ข้อมูลทั่วโลกเพื่อกระจาย Attack Traffic 2) BGP Blackholing ประกาศ Route เพื่อ Drop Traffic ที่มาจากแหล่งโจมตี 3) Scrubbing Center คัดกรอง Traffic ที่ถูกกฎหมายออกจาก Attack Traffic ก่อนส่งถึงปลายทาง ตัวเลือก A ไม่ปฏิบัติได้จริงและไม่แก้ปัญหา ผู้โจมตีเพิ่ม Traffic ได้เรื่อยๆ ตัวเลือก C ทำให้ระบบ Unavailable เองซึ่งคือเป้าหมายของ DDoS ตัวเลือก D Firewall มีข้อจำกัด Throughput และไม่สามารถรับมือ 100 Gbps ได้ ให้ตรวจค่า IP/prefix/default gateway และ lease DHCP ก่อน แยกการเข้าถึงด้วย IP ออกจากการแปลงชื่อ DNS ใช้ ARP/neighbor table, route table, traceroute และ log จากอุปกรณ์เพื่อหาจุดขาด VLAN แยก broadcast domain แต่การสื่อสารข้าม VLAN ต้องมี routing และ policy ที่อนุญาตเท่าที่จำเป็น; อ้างอิงมาตรฐาน IETF/RFC ที่เกี่ยวข้องและแนวทาง segmentation/least privilege ของ NIST และ CISA