قاعدة المعرفة

ما يحدث أثناء هجوم حجب الخدمة

التصفية تقع دائمًا في المسار، لذا تنتهي معظم الهجمات قبل أن يلاحظ أحد؛ ما تراه، ما نفعله، وما يمكننا إخبارك به بعد ذلك.

لا شيء يُشغَّل

لا يوجد زر. التنظيف يعمل بشكل دائم أمام كل موقع، من أربعة تيرابت في الثانية في المواقع الأصغر إلى اثني عشر في الأكبر، وقرار إسقاط الحزمة يُتخذ في العتاد عند الحافة عند الدخول. لذلك تتم تصفية الثلاثين ثانية الأولى من الهجوم تمامًا مثل الثلاثين الأخيرة، وهذا ليس صحيحًا لأي نظام يضطر إلى اكتشاف الهجوم، وإعادة توجيه البادئة، والانتظار حتى ينتشر الإعلان.

ما تراه من الداخل

عادةً لا شيء على الإطلاق. UDP المنعكس، وفيضان SYN، ومجموعة من استجابات DNS المضخمة: هجوم حجمي بأي شكل يُسقط في المنبع ولا يصل إلى منفذك أبدًا. الرسم البياني في اللوحة يظهر ذلك. عدادات الواجهة الخاصة بك لا تظهره.

ما يمكن أن يصل إليك هو أي شيء لا يمكن تمييزه عن حركة المرور الحقيقية: فيضان HTTP بطيء، أو تدفق من الطلبات إلى نقطة النهاية الأكثر تكلفة، أو تشغيل حشو بيانات الاعتماد. الطبقة 7 هي حيث لا يمكن للحافة المساعدة دون معرفة تطبيقك، وهذا هو سبب وجود الوظيفة الإضافية DDoS Pro: توقيعات مخصصة، وحدود معدل حسب المسار، وشخص لكتابتها معك أثناء حدوث ذلك.

تحقق من حدودك الخاصة قبل استخلاص أي استنتاجات

نصف جيد من الهجمات المُبلَغ عنها لنا هي امتلاء جدول conntrack أو فيضان قائمة الانتظار تحت حركة مرور الاثنين العادية.

sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
nstat -az TcpExtListenOverflows TcpExtSyncookiesSent
ss -s
journalctl -k --since "15 min ago" | tail -50

nf_conntrack: table full, dropping packet في سجل النواة هو جدار الحماية الخاص بك يتحدث عن نفسه، وليس الشبكة تبلغ عن هجوم.

ما نقوم به

الكشف قائم على التدفق وحسب الوجهة. تطابق التوقيع يُسقط حركة المرور المطابقة خلال ثوانٍ ويترك بقية حركتك وشأنها. حيث يتجاوز الحجم ما يمكن أن يستوعبه الموقع، وهو أمر نادر وقد حدث، تتم تصفية عنوان الوجهة بالكامل لنافذة محددة بدلاً من ترك الموقع يتدهور للجميع عليه. تصلك رسالة بريد إلكتروني تسمي النافذة، وتُقاس بالدقائق.

لا تُحتسب حركة مرور الهجوم أبدًا ضمن الاستخدام العادل. إنها ليست حركة مرورك ولم تطلبها.

ما يمكننا إخبارك به بعد ذلك

الناقل، ومعدل الذروة للبت، ومعدل الذروة للحزم، والمدة، والتقريب الجغرافي للمصادر. هذا ما تحتفظ به عدادات التدفق.

ما لا يمكننا تسليمه هو التقاط الحزم، لأنه لا يوجد واحد. نحن لا نسجل حركة المرور التي تعبر مثيلك، ولا يوجد استثناء لهذه السياسة يُفعَّل ذاتيًا عندما تتحول حركة المرور إلى عدائية. التفاصيل في ما نسجله. يجد الناس هذا محبطًا أحيانًا أثناء الحادث، وهو نفس الخاصية التي تجعل بقية السياسة ذات قيمة.

ما لا يجب فعله

  • لا تغير العنوان. الهجوم يتبعه خلال دقيقة والآن DNS الخاص بك خاطئ أيضًا.
  • لا تعيد التشغيل. المثيل الذي يعيد التشغيل هو مثيل أبطأ، وليس مفلtered.
  • لا تلصق قاعدة nftables من ألف سطر في حالة ذعر. أي شيء تسقطه على المثيل قد عبر بالفعل الجزء المكلف من الشبكة.
  • تحقق من /status أولاً. إذا كان الموقع نفسه لديه حادث، يتم نشره هناك قبل كتابة تذكرتك.

افتح التذكرة على أي حال

معرف المثيل، والطوابع الزمنية مع المنطقة الزمنية، وما كان العرض الفعلي، وما إذا كانت الخدمة قابلة للوصول من شبكة ثانية. متوسط أول استجابة هو إحدى عشرة دقيقة في كل ساعة من اليوم، وخلال حدث مباشر تأتي الردود من شخص يشاهد الرسم البياني بالفعل.

جاهز عندما تكون

اختر مدينة. اختر الحجم. ادفع بالعملة الرقمية.

لا نماذج عن هويتك، ولا انتظار لموافقة بشرية، ولا مكالمة للتحقق من أي شيء. بمجرد تصفية الفاتورة، تصل بيانات الدخول إلى بريدك الإلكتروني.