How to fix any Wi-Fi problem on Windows 10
To fix Wi-Fi connectivity problems on Windows 10, open Settings> Network &…
How to install XAMPP on Windows 10, 11
To install XAMMP on Windows 10 (or 11), download and run the…
How to install wireless printer on Windows 10
To install a wireless printer on Windows 10, open Settings> Devices> Printers…
Unmasking AsyncRAT New Infection Chain
AsyncRAT, short for “Asynchronous Remote Access Trojan,” is a sophisticated piece of…
How to add Copilot to context menu on Windows 11
To add Copilot to the context menu on Windows 11, open the…
HTTP/2 Rapid Reset:記録的勢いの攻撃を無効化
2023年8月25日以降、当社では、多くのお客様を襲った異常に大規模なHTTP攻撃を目撃し始めました。これらの攻撃は当社の自動DDoSシステムによって検知され、軽減されました。しかし、これらの攻撃が記録的な規模に達するまで、それほど時間はかかりませんでした。その規模は、 過去に記録された最大の攻撃の約3倍にも達したのです。攻撃を受けているか、追加の防御が必要ですか? 支援を受けるには、こちらをクリックしてください。懸念となるのは、攻撃者がわずか2万台のボットネットでこの攻撃を実行できたという事実です。今日、数万台から数百万台のマシンで構成されるボットネットが存在しています。Web上では全体として通常1秒間に10億から30億のリクエストしかないことを考えると、この方法を使えば、Webのリクエスト全体を少数のターゲットに集中させることができます。検出と軽減これは前例のない規模の斬新な攻撃ベクトルでしたが、Cloudflareの既存の保護システムは攻撃の矛先をほぼ吸収することができました。当初はお客様のトラフィックに若干の影響が見られたものの(攻撃の初期波ではリクエストのおよそ1%に影響)、現在では緩和方法を改良し、当社のシステムに影響を与えることなく、Cloudflareのすべてのお客様に対する攻撃を阻止することができるようになりました。当社は、業界の最大手であるGoogleとAWSの2社と同時に、この攻撃に気づきました。当社はCloudflareのシステムを強化し、今日ではすべてのお客様がこの新しいDDoS攻撃手法から保護され、お客様への影響がないことを確認しました。当社はまた、グーグルやAWSとともに、影響を受けるベンダーや重要インフラストラクチャプロバイダーへの攻撃に関する協調的な情報開示に参加しました。この攻撃は、HTTP/2プロトコルのいくつかの機能とサーバー実装の詳細を悪用することで行われました(詳細は、 CVE-2023-44487をご覧ください)。この攻撃はHTTP/2プロトコルにおける根本的な弱点を悪用しているため、HTTP/2を実装しているすべてのベンダーがこの攻撃の対象になると考えられます。これには、すべての最新のWebサーバーも含まれます。当社は、GoogleとAWSとともに、Webサーバーベンダーがパッチを実装できるよう、攻撃方法を開示しました。一方で、Webに面したWebやAPIサーバーの前段階に設置されるCloudflareのようなDDoS軽減サービスを利用するのが最善の防御策とります。この投稿では、HTTP/2プロトコルの詳細、攻撃者がこれらの大規模な攻撃を発生させるために悪用した機能、およびすべてのお客様が保護されていることを保証するために当社が講じた緩和策について詳細を掘り下げて紹介します。これらの詳細を公表することで、影響を受ける他のWebサーバーやサービスが緩和策を実施するために必要な情報を得られることを期待しています。そしてさらに、HTTP/2プロトコル規格チームや、将来のWeb規格に取り組むチームには、こうした攻撃を防ぐためHTTP/2プロトコルの設計改善に役立てていただければと思っています。RST攻撃の詳細HTTPは、Webを稼働するにあたって用いられるアプリケーションプロトコルです。 HTTPセマンティクスとは、リクエストとレスポンスメッセージ、メソッド、ステータスコード、ヘッダーフィールドとトレーラフィールド、メッセージコンテンツなど、全体的なアーキテクチャ、用語、プロトコルの側面に関し、あらゆるバージョンに共通しています。個々のHTTPバージョンでは、セマンティクスをインターネット上でやりとりするための「ワイヤーフォーマット」に変換する方法を定義しています。例えば、クライアントはリクエストメッセージをバイナリデータにシリアライズして送信し、サーバーがこれを解析して処理可能なメッセージに戻します。 HTTP/1.1は、テキスト形式のシリアライズを使用します。リクエストメッセージとレスポンスメッセージはASCII文字のストリームとしてやりとりされ、TCPのような信頼性の高いトランスポートレイヤーを介して、以下の フォーマットで送信されます(「CRLF」はキャリッジリターンとラインフィードを意味します): HTTP-message =start-line CRLF *( field-line…
Bridging the gap to understanding TAP
It's a never-ending effort to improve the performance of our infrastructure. As…
A Socket API that works across JavaScript runtimes — announcing a WinterCG spec and Node.js implementation of connect()
Earlier this year, we announced a new API for creating outbound TCP…
How to create Copilot desktop shortcut on Windows 11
On Windows 11, you can create a desktop shortcut to access the…
Network performance update: Birthday Week 2023
We constantly measure our own network’s performance against other networks, look for…