Tidak ada yang dinyalakan
Tidak ada tombol. Scrubbing berjalan permanen di depan setiap situs, dari empat terabit per detik di lokasi yang lebih kecil hingga dua belas di yang terbesar, dan keputusan untuk membuang paket diambil di perangkat keras di tepi jaringan saat masuk. Tiga puluh detik pertama dari serangan karena itu difilter persis seperti tiga puluh detik terakhir, yang tidak berlaku untuk sistem apa pun yang harus mendeteksi serangan, mengalihkan prefiks, dan menunggu pengumuman menyebar.
Apa yang Anda lihat dari dalam
Biasanya tidak ada apa-apa. UDP yang dipantulkan, SYN flood, serangkaian respons DNS yang diperkuat: serangan volumetrik dalam bentuk apa pun dibuang di hulu dan tidak pernah mencapai port Anda. Grafik di panel menunjukkannya. Penghitung antarmuka Anda tidak.
Yang dapat mencapai Anda adalah apa pun yang tidak dapat dibedakan dari lalu lintas nyata: HTTP flood yang lambat, aliran permintaan ke endpoint termahal Anda, serangan credential-stuffing. Layer 7 adalah tempat tepi jaringan tidak dapat membantu tanpa mengetahui aplikasi Anda, dan itulah sebabnya add-on DDoS Pro ada: tanda tangan kustom, batas kecepatan berdasarkan jalur, dan seseorang untuk menulisnya bersama Anda saat itu terjadi.
Periksa batas Anda sendiri sebelum menyimpulkan apa pun
Setengah dari serangan yang dilaporkan kepada kami adalah tabel conntrack yang penuh atau antrian listen yang meluap di bawah lalu lintas Senin biasa.
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
nstat -az TcpExtListenOverflows TcpExtSyncookiesSent
ss -s
journalctl -k --since "15 min ago" | tail -50nf_conntrack: table full, dropping packet di log kernel adalah firewall Anda berbicara tentang dirinya sendiri, bukan jaringan yang melaporkan serangan.
Apa yang kami lakukan
Deteksi berbasis aliran dan per-destination. Pencocokan tanda tangan membuang lalu lintas yang cocok dalam hitungan detik dan membiarkan lalu lintas Anda yang lain tetap aman. Jika volume melebihi yang dapat diserap situs, yang jarang terjadi dan pernah terjadi, alamat tujuan difilter seluruhnya untuk jendela waktu tertentu daripada membiarkan situs menurun untuk semua orang di dalamnya. Anda menerima email yang menyebutkan jendela waktu, dan diukur dalam menit.
Lalu lintas serangan tidak pernah dihitung terhadap penggunaan wajar. Itu bukan lalu lintas Anda dan Anda tidak memintanya.
Apa yang dapat kami beri tahu setelahnya
Vektor, tingkat bit puncak, tingkat paket puncak, durasi, dan perkiraan geografi sumber. Itulah yang disimpan oleh penghitung aliran.
Yang tidak dapat kami serahkan adalah tangkapan paket, karena tidak ada. Kami tidak merekam lalu lintas yang melintasi instance Anda, dan kebijakan itu tidak memiliki pengecualian yang menyala sendiri saat lalu lintas berubah menjadi bermusuhan. Detailnya ada di apa yang kami catat. Orang kadang-kadang merasa frustrasi saat insiden berlangsung, dan itu adalah properti yang sama yang membuat kebijakan lainnya berharga.
Apa yang tidak boleh dilakukan
- Jangan ubah alamatnya. Serangan akan mengikutinya dalam satu menit dan sekarang DNS Anda juga salah.
- Jangan reboot. Instance yang reboot adalah instance yang lebih lambat, bukan yang difilter.
- Jangan tempel aturan nftables seribu baris karena panik. Apa pun yang Anda buang di instance sudah melewati bagian jaringan yang mahal.
- Periksa /status dulu. Jika situs itu sendiri memiliki insiden, itu dipublikasikan di sana sebelum tiket Anda ditulis.
Buka tiketnya tetap
ID Instance, stempel waktu dengan zona waktu, gejala sebenarnya, dan apakah layanan dapat dijangkau dari jaringan kedua. Respons pertama median adalah sebelas menit di setiap jam sepanjang hari, dan selama peristiwa langsung, balasan datang dari seseorang yang sudah memantau grafik.