Filtrado que ya está activo
No hay botón que pulsar cuando empieza un ataque, porque el filtrado ya estaba en el camino antes de que empezara. Hasta 12 Tbit/s de capacidad de limpieza, mitigación medida en segundos en las clases volumétricas, y una sección más abajo que enumera lo que nada de esto te va a salvar.
Siempre activo significa siempre en el camino
Sin interruptor de "activar protección". Un interruptor implica minutos de inactividad mientras alguien lo encuentra.
Cada paquete destinado a tu instancia cruza la capa de filtrado, haya un ataque o no. En condiciones normales añade bien menos de un milisegundo y no hace nada más. Cuando algo comienza, el cambio está en lo que se descarta en lugar de a dónde va el tráfico.
El modelo alternativo, donde el tráfico se desvía a un centro de limpieza una vez que se dispara una alarma, suena equivalente y no lo es. El desvío tarda en converger, y los primeros noventa segundos de un ataque son exactamente la parte que querías filtrada.
Incluido en todos los planes
Desde la instancia Ryzen más pequeña hasta una máquina bare-metal de doble zócalo. La capacidad de filtrado es una propiedad del sitio, no de lo que gastaste.
Capacidad por sitio
12 Tbit/s en Ámsterdam, Fráncfort y Nueva York; 8 Tbit/s en los sitios medianos; 4 Tbit/s en los más pequeños. La cifra para cada sitio está en su página de ubicación y no se redondea.
Coste de latencia, medido
Menos de 0.4 ms añadidos en el borde en estado estacionario. Durante la mitigación activa sube, típicamente a entre 1 y 2 ms, porque descartar cosas cuesta ciclos.
Lo que se detecta, y con qué rapidez
La detección son dos sistemas que hacen trabajos diferentes. Uno reconoce tráfico malo conocido en hardware y no necesita pensar. El otro observa tasas y distribuciones y decide que algo ha cambiado.
- 01
Coincidencia de firma a velocidad de línea
Protocolos de amplificación, cabeceras malformadas y abuso de fragmentos se descartan en el borde al coincidir. No hay que cruzar ningún umbral primero, así que el tiempo efectivo de mitigación es cero.
- 02
Agregación de flujos, ventana de dos segundos
La telemetría de flujos muestreados de cada router de borde alimenta una ventana deslizante. Se observan la tasa de paquetes, la tasa de conexiones, la entropía de origen y la mezcla de protocolos por dirección de destino, no por sitio.
- 03
Salto de umbral
Un destino que cruza su línea base aprendida recibe automáticamente un perfil de mitigación. El tiempo medio desde el primer paquete de ataque hasta que se aplica el perfil es inferior a dos segundos en las clases volumétricas.
- 04
Un humano, en los más grandes
Cualquier cosa por encima de 100 Gbit/s activa un aviso al equipo de red a cualquier hora. No porque la automatización necesite supervisión, sino porque los ataques de ese tamaño suelen venir con un segundo ataque más silencioso detrás.
- 05
Registra, tú lo lees
Cada mitigación escribe un registro que puedes ver en el panel: inicio, fin, pico de bits y paquetes por segundo, protocolos principales y qué descartó el perfil.
Capas 3 y 4, que es la parte realmente resuelta
Los ataques volumétricos y de protocolo son un problema de ingeniería con una respuesta conocida, y la respuesta es capacidad más hardware con estado delante de ti. La capa 7 es un problema completamente diferente y tiene su propia sección.
| Clase de ataque | Dónde se maneja | Tiempo típico de mitigación |
|---|---|---|
| Amplificación UDP (DNS, NTP, memcached, SSDP, CLDAP) | Descartado en el borde por firma | Inmediato, siempre activo |
| IP fragmentado y malformado | Descartado antes de intentar el reensamblaje | Inmediato, siempre activo |
| Inundaciones SYN y ACK | Capa de depuración, cookies y perfiles de tasa por fuente | Menos de 2 segundos |
| Agotamiento de estado TCP | Capa de depuración, límites de conexión por fuente | De 5 a 20 segundos |
| Inundaciones por túneles (GRE, IPIP, ESP) | Se descartan salvo que hayas solicitado el protocolo | Inmediato, siempre activo |
| Inundaciones de consultas DNS contra tu propio resolutor | Perfil de tasa más limitación de velocidad de respuesta | De 10 a 60 segundos |
| Inundaciones de peticiones HTTP y HTTPS | Reglas DDoS Pro en la ruta de la instancia | De 30 segundos a unos minutos |
| Lectura lenta, POST lento y acaparamiento de conexiones | Reglas de tiempo de espera y de tasa de cuerpo de DDoS Pro | Minutos, necesita ajustes |
| Abuso de tu propia lógica de aplicación | Tu código. Podemos limitar la tasa, pero no podemos entenderlo | No es nuestra capa |
El mayor ataque que hemos absorbido sin una caída visible para el cliente fue algo más de 2.1 Tbit/s de UDP reflejado en cuatro sitios dentro de la misma ventana de doce minutos. En octubre de 2020, el ataque que pagó por primera vez este nivel fue de 340 Gbit/s y tumbó AMS-01 durante once minutos.
Lo que añade DDoS Pro, por veintinueve euros
El filtrado incluido maneja todo lo que se pueda identificar por el paquete. DDoS Pro es para ataques que se parecen exactamente a clientes, porque están moldeados como clientes.
Cómpralo antes de necesitarlo. Escribir reglas de capa 7 durante un ataque es posible y sumamente desagradable.
Reglas en capa 7
Límites de tasa por ruta, condiciones de método y cabecera, coincidencia de huella de cliente al estilo JA, y respuestas de desafío que puedes acotar a un solo endpoint en lugar de a todo tu sitio. Las reglas se aplican en segundos y se revierten igual de rápido.
Firmas escritas para ti
Cuando un ataque tiene una forma que las reglas genéricas no capturan, el equipo de red escribe la firma durante el incidente y la deja activa después. Sigue siendo tuya; no se comparte en una lista global sin pedirlo.
Una persona al otro lado
Un ingeniero con nombre en el ticket durante la duración, no una posición en cola. Esa es la parte por la que los clientes realmente renuevan, y es por lo que el precio es veintinueve euros en lugar de gratis.
DDoS Pro termina TLS solo si nos entregas un certificado, lo que muchos clientes rechazan razonablemente. Sin uno, las reglas de capa 7 funcionan sobre el comportamiento y los metadatos de la conexión en lugar de sobre el contenido de las peticiones, y eso sigue siendo suficiente para la mayoría de las inundaciones.
De lo que no podemos protegerte
Esta sección existe porque la página equivalente de todos los competidores termina antes. El filtrado es una capacidad de red con bordes afilados, y saber dónde están vale más que otro párrafo sobre capacidad.
Una aplicación que se cae a 400 peticiones por segundo
Si tu stack no puede sobrevivir a un pico de tráfico modesto, un atacante no necesita una botnet, solo paciencia. El filtrado te compra tiempo para arreglar la cosa; no arregla la cosa.
Ataques sobre infraestructura que no gestionamos
Tu DNS autoritativo alojado en otro sitio, tu registrador, tu proveedor de pagos, tu API ascendente. El tráfico que nunca toca nuestra red no puede ser filtrado por ella.
Cualquier cosa más allá de la capacidad de depuración del sitio
Un sitio de 4 Tbit/s absorbe 4 Tbit/s. Más allá, la dirección se enrutamiento a la nada (null-routed) para proteger al resto de la sala, y fingir lo contrario sería el tipo de promesa que se lee bien y falla ruidosamente.
Ataques llevados dentro de sesiones legítimas
Ataques de fuerza bruta de credenciales a velocidad humana, scraping desde proxies residenciales, una consulta cara repetida lentamente. Son problemas de autorización y aplicación que se disfrazan de red.
Tráfico que nos pediste que permitiéramos
Si abres un servicio UDP al mundo y resulta ser un amplificador, filtraremos el abuso y luego te diremos que arregles el servicio. Ambas partes de esa frase importan.
Ataques salientes desde tu propia instancia
El filtrado te protege de internet. Cuando el tráfico va en la otra dirección se convierte en un caso de abuso, y ese camino termina con la instancia suspendida, no limpiada.
Los límites honestos, por escrito
Dos políticas que en otros sitios la gente descubre en el peor momento posible. Aquí están de antemano, en el orden en que te ocurrirían a ti.
- 01
Ruta nula y qué la desencadena
Una dirección, cuando un ataque contra ella supera lo que el sitio puede limpiar o cuando el daño colateral empieza a afectar a otros clientes. Nunca toda la cuenta, nunca otras instancias, y nunca como primera respuesta a un ataque modesto.
- 02
Cuánto dura
Quince minutos para empezar, ampliados en pasos de quince minutos mientras siga llegando tráfico. La mayoría se levantan en la primera comprobación. El panel muestra la cuenta atrás en lugar de obligarte a pedirla.
- 03
Qué puedes hacer mientras tanto
Levanta una segunda dirección en la misma instancia y mueve el DNS, lo que lleva un par de minutos y es el motivo por el que las direcciones IPv4 adicionales cuestan tres euros en lugar de treinta. Tu dirección IPv6 suele seguir siendo accesible, porque los ataques siguen siendo abrumadoramente IPv4.
- 04
Cuándo te pedimos que te muevas
A un cliente que atrae tráfico sostenido de múltiples terabits en un sitio de 4 Tbit/s se le ofrece un traslado a un sitio ancla sin cargo. Esa conversación ocurre una vez y no es un preludio a la terminación.
- 05
Lo que no haremos
Terminarte por ser objetivo. Ser atacado no es una violación de la política de uso aceptable, es un martes, y los proveedores que cancelan a las víctimas por causar molestias son la razón por la que la gente acaba aquí.
“Cuatro años, dos ataques, un NVMe muerto reemplazado sin que me diera cuenta. Esa es la lista completa de incidentes.”
Preguntas sobre el filtrado
No. El filtrado de capa 3 y 4 está en la ruta desde el momento en que la instancia arranca, en todos los planes, en todos los sitios. Lo único que puedes comprar es el nivel de capa 7, y lo único que puedes desactivar es una regla específica con la que no estés de acuerdo.
No por defecto, pero dinos lo que estás ejecutando. Los servicios UDP personalizados en puertos no estándar son el único caso en el que un perfil genérico puede ser incorrecto, y un ticket de dos líneas produce un permiso para tus puertos en unos minutos.
Los registros de mitigación aparecen en el panel con horas de inicio y fin, tasas máximas y los protocolos principales involucrados. Cualquier cosa que dure más de cinco minutos también genera un correo electrónico, porque quizás quieras correlacionarlo con lo que vieron tus propios registros.
No. El tráfico limpiado nunca cuenta para la cifra de uso justo, y no hay tarifa por incidente. Cobrarte por ser atacado es un modelo de negocio que hemos considerado y rechazado.
El tráfico dentro de una VLAN privada nunca cruza el borde, por lo que no se filtra ni tiene que filtrarse. Si una de tus instancias está atacando a otra, eso es una instancia comprometida y una conversación diferente.
Un poco más de 2.1 Tbit/s de UDP reflejado, extendido por cuatro sitios en doce minutos, sin pérdida de paquetes visible para el cliente. La página de estado tiene la nota del incidente, incluidas las partes que no salieron perfectas.
Añade DDoS Pro antes de la tarde que lo necesites
Veintinueve euros al mes por reglas de capa 7, firmas personalizadas y un ingeniero en el ticket. Se puede añadir a una instancia en ejecución sin reinicio y cancelar de la misma manera.