Wikimedia Foundation 是一家非盈利组织,运营着维基百科和一系列其他免费知识项目,如 Wikimedia Commons、维基语录和维基词典等。该基金会致力于提供免费知识,其愿景是创造一个人人皆可自由共享所有知识的世界。
这些项目由全球志愿者社区运营,基金会的员工则负责维护项目的技术骨干网,倡导支持免费知识的政策和保护措施,并且协助志愿者获取来自不同语言、文化和大陆的知识。
挑战:停止导致 Wikimedia 全球网站下线的大规模 DDoS 攻击
Wikimedia Foundation 首席技术官 Grant Ingersoll 解释说:“Wikimedia 希望成为免费知识生态系统中不可或缺的基础设施。我们希望人人都能访问我们的内容,使用这些内容并将之融入他们的生活中,丰富他们的人生,并且帮助建设更加美好的互联网。”
Wikimedia 的站点必须可靠、安全且快速,才能实现这个目标。网站可靠性工程总监 Faidon Liambotis 表示,“如果我们的网站无法访问或难以使用,或者被机器人破坏,创建和编辑我们所 有内容的志愿者便无法开展工作。我希望我的团队能在夜里安心入眠,确信我们所有的网站都正常工作。”
在安全性方面,Wikimedia 已经好几年未曾遭受大型 DDoS 攻击了。不幸的是,这家组织的运气于 2019 年 9 月 7 日耗尽,一场大规模攻击致使它的站点不可访问,首先是欧洲、非洲和中东,然后蔓延到美国和亚洲等其他地区。员工站点可靠性工程师 Chris Danis 回忆道,“攻击在高峰时达到了数百 Gbps”。
在服务中断的前几小时,Wikimedia 的团队试图阻止攻击并使站点恢复在线,可惜未获成功。Danis 解释说,“我们尝试了一些缓解措施,其涉及了重新映射基于 GeoDNS 的负载平衡,也在流量通过对等链路进入时尝试了一些流量工程措施。”
解决方案:Wikimedia 使用 Magic Transit 快速重新上线
Cloudflare 与 Wikimedia 取得了联系,并主动提出使用 Magic Transit 来提供协助,这是一种保护网络基础设施的解决方案。Liambotis 依然记得,攻击发生之后 Cloudflare 便迅速伸出援手,尽管那是星期五的晚间。他说道,“该团队联系我们时,已经对发生的情况了然于心。”
Dannis 补充道,“我们还没有说什么,Cloudflare 安全运营中心和威胁情报团队便已掌握了攻击特征,即来自 65535 端口的 TCP ACK。Cloudflare 给我们报了攻击估测,远超我们能够衡量的程度。启用了 Magic Transit 后,Cloudflare(在不同的点使用不同的单位)测量了攻击:带宽约 300Gbps,TCP ACK 流量达 105MPPS,UDP 洪水达 340MPPS。”
Liambotis 反映,使用 Magic Transit 后,他的团队可以通过对路由策略进行必要更改来阻止攻击。他指出,“不过,这是一种简化。攻击断断续续,模式也不断改变。Magic Transit 解决了问题,即便攻击发生了变动。”