Amirali Yaghoutiمهندس ارشد نرم‌افزار

مطالعه موردی مهندسی

A2 تحلیل Loopback

بعضی کندی‌ها در لاگ کوئری ظاهر نمی‌شوند. وردپرس برای کرون، REST API و بررسی سلامت به نام میزبان خودش درخواست HTTP می‌زند، و وقتی این فراخوان‌ها گیر می‌کنند علامتش جای دیگری بروز می‌کند. این همان کار تشخیصی است که پیدا کرد زمان واقعاً کجا می‌رود.

مسئله تجاری

ادمین کند بود، دیتابیس گلوگاه نبود و لاگ کوئری کند چیز خاصی نداشت. این ترکیب معمولاً یعنی درخواست روی چیزی مسدود است که دیتابیس نیست. مظنون‌ها درخواست‌های loopback وردپرس بودند: سایتی که از طریق HTTP API آدرس خودش را صدا می‌زند، جایی که یک قانون فایروال، یک نکته‌ی DNS یا یک پراکسی می‌تواند یک فراخوان داخلی را به یک تایم‌اوت کامل تبدیل کند.

آنچه تحویل دادم

  • یک پاس ردیابی روی هر فراخوان خروجی که وردپرس در طول یک درخواست ادمین می‌زند، با جداکردن فراخوان‌های واقعاً ثالث از مواردی که سایت خودش را صدا می‌زند.
  • تشخیص صریح میزبان که نام‌های میزبان خود سایت، localhost و 127.0.0.1 را محلی در نظر می‌گیرد، تا کنترل‌های خروجی حاصل این کار هیچ‌وقت نتوانند تصادفاً WP-Cron یا REST API را ببندند.
  • تایم‌اوت‌های شکست سریع روی فراخوان‌های خارجی باقی‌مانده، که یک توقف نامرئی ده‌ثانیه‌ای را به یک شکست سریع و قابل‌دیدن تبدیل می‌کند.
  • یک حالت پایش که قبل از بلاک‌شدن واقعی چیزی، لاگ می‌کند چه چیزهایی تحت تأثیر قرار می‌گرفتند.

رویکرد فنی

  • سؤال اول این نبود که چطور سریع‌ترش کنیم، بلکه این بود که درخواست منتظر چیست؛ و این یعنی ابزارگذاری روی لایه‌ی HTTP نه لایه‌ی کوئری.
  • resolve نام میزبان سایت هر دو شکل www و بدون www و همچنین home و site URL پیکربندی‌شده را پوشش می‌دهد، چون یک درخواست loopback به گونه‌ی اشتباه دقیقاً همان حالتی است که می‌شکند.
  • یافته‌ها مستقیم وارد فایروال خروجی شدند نه اینکه در یک گزارش بمانند، پس تشخیص و اصلاح در یک مسیر کد زندگی می‌کنند.
  • همه‌چیز به‌طور پیش‌فرض مشاهده می‌کند نه مداخله. بلاک‌کردن به‌ازای هر مقصد و فقط وقتی لاگ‌ها توجیهش کنند فعال می‌شود.

نتیجه و شواهد

کندی به فراخوان‌های خروجی ردیابی شد نه به وردپرس یا دیتابیس، که کل تلاش را از تیونینگ کوئری که کمکی نمی‌کرد منحرف کرد. خروجی ملموسش همان تشخیص میزبان loopback-امن است که حالا فایروال خروجی در پروداکشن از آن استفاده می‌کند.

اهمیت برای کارفرما

صرفه‌جویی در تلاش نکته‌ی اصلی است. بدون این پاس، قدم بعدی بدیهی کار روی دیتابیسی بود که هیچ مشکلی نداشت.

خلاصه-اجرایی-پروژه

خلاصه اجرایی خوانا

خلاصه_اجرایی {
  پروژه: "A2 Loopback Forensics"
  پرسش: "درخواست ادمین روی چه چیزی مسدود است؟"
  روش: "ابزارگذاری روی لایه‌ی HTTP، نه لایه‌ی کوئری"
  یافته: "فراخوان‌های خروجی، نه DB؛ loopback باید معاف بماند"
  تشخیص_محلی: "هاست‌های home_url و site_url، گونه‌های www،
                localhost، 127.0.0.1"
  خروجی: "بررسی میزبان loopback-امن که فایروال خروجی می‌سازد"
  رویکرد: "اول پایش، بلاک به‌ازای هر مقصد پس از شواهد"
}

ارزش حرفه‌ای این پروژه

تشخیص همان بخشی از کار کارایی است که از قلم می‌افتد، و از قلم انداختنش همان‌طوری است که تیم‌ها یک ماه را صرف بهینه‌سازی لایه‌ی اشتباه می‌کنند.

ترجیح می‌دهم یک روز صرف اثبات اینکه زمان کجا می‌رود بکنم تا یک هفته صرف سریع‌کردن چیزی که هیچ‌وقت کند نبوده. این صفحه وجود دارد چون آن یک روز خودش را پس داد.