Rete · DDoS

Filtraggio già attivo

Non c'è alcun pulsante da premere quando inizia un attacco, perché il filtraggio era già in linea prima che iniziasse. Fino a 12 Tbit/s di capacità di scrubbing, mitigazione misurata in secondi per le classi volumetriche, e più avanti una sezione che elenca cosa nulla di tutto ciò ti salverà.

01

Sempre attivo significa sempre in linea

Nessun interruttore “attiva la protezione”. Un interruttore implica minuti di downtime mentre qualcuno lo trova.

Ogni pacchetto destinato alla tua istanza attraversa il layer di filtraggio che un attacco sia in corso o meno. In condizioni normali aggiunge ben meno di un millisecondo e non fa nient'altro. Quando qualcosa inizia, il cambiamento è in ciò che viene scartato piuttosto che in dove va il traffico.

Il modello alternativo, in cui il traffico viene deviato verso un centro di scrubbing quando un allarme scatta, suona equivalente e non lo è. La deviazione richiede tempo per convergere, e i primi novanta secondi di un attacco sono esattamente la parte che volevi filtrare.

01

Incluso in ogni piano

Dall'istanza Ryzen più piccola al bare-metal dual-socket. La capacità di filtraggio è una proprietà del sito, non di quanto spendi.

02

Capacità per sito

12 Tbit/s ad Amsterdam, Francoforte e New York; 8 Tbit/s nei siti di medie dimensioni; 4 Tbit/s in quelli più piccoli. La cifra per ogni sito è nella sua pagina di ubicazione e non è arrotondata per eccesso.

03

Costo di latenza, misurato

Sotto 0.4 ms aggiunti al bordo in condizioni di stabilità. Durante la mitigazione attiva aumenta, tipicamente tra 1 e 2 ms, perché scartare cose costa cicli.

02

Cosa viene rilevato e quanto rapidamente

Il rilevamento è due sistemi che fanno lavori diversi. Uno riconosce traffico noto-cattivo nell'hardware e non ha bisogno di pensare. L'altro osserva tassi e distribuzioni e decide che qualcosa è cambiato.

  1. 01

    Corrispondenza firma alla velocità di linea

    Protocolli di amplificazione, header malformati e abuso di frammenti vengono scartati al bordo alla corrispondenza. Nessuna soglia deve essere superata prima, quindi il tempo di mitigazione effettivo è zero.

  2. 02

    Aggregazione del flusso, finestra di due secondi

    La telemetria di flusso campionata da ogni router periferico alimenta una finestra mobile. Il tasso di pacchetti, il tasso di connessioni, l'entropia sorgente e il mix di protocolli sono monitorati per indirizzo di destinazione piuttosto che per sito.

  3. 03

    Superamento soglia

    Una destinazione che supera la sua baseline appresa riceve un profilo di mitigazione applicato automaticamente. Il tempo mediano dal primo pacchetto di attacco al profilo applicato è sotto i due secondi per le classi volumetriche.

  4. 04

    Un umano, per i più grandi

    Qualsiasi cosa sopra i 100 Gbit/s chiama il team di rete a qualsiasi ora. Non perché l'automazione abbia bisogno di supervisione, ma perché gli attacchi di quella dimensione di solito arrivano con un secondo attacco più silenzioso dietro.

  5. 05

    Registra, tu leggi

    Ogni mitigazione scrive un record che puoi vedere nel pannello: inizio, fine, picco di bit e pacchetti al secondo, protocolli principali e cosa ha scartato il profilo.

03

Layer 3 e 4, che è la parte genuinamente risolta

Gli attacchi volumetrici e di protocollo sono un problema ingegneristico con una risposta nota, e la risposta è capacità più hardware stateful di fronte a te. Layer 7 è un problema diverso e ha la sua sezione.

Classe di attaccoDove viene gestitoTempo tipico di mitigazione
Amplificazione UDP (DNS, NTP, memcached, SSDP, CLDAP)Scartato al bordo su firmaImmediato, sempre attivo
IP frammentato e malformatoScartato prima che il riassemblaggio venga tentatoImmediato, sempre attivo
SYN/ACK floodLivello di pulizia, cookie e profili di rate per sorgenteSotto i 2 secondi
Esaurimento dello stato TCPLivello di pulizia, limiti di connessione per sorgenteDa 5 a 20 secondi
Tunnel flood (GRE, IPIP, ESP)Scartati a meno che non abbiate richiesto il protocolloImmediato, sempre attivo
Flood di query DNS verso il vostro resolverProfilo di rate e limitazione della frequenza di rispostaDa 10 a 60 secondi
Flood di richieste HTTP e HTTPSRegole DDoS Pro sul percorso dell'istanzaDa 30 secondi a qualche minuto
Slow-read, slow-post e accumulo di connessioniRegole DDoS Pro su timeout e velocità del corpoMinuti, richiede tuning
Abuso della logica applicativaIl vostro codice. Possiamo limitare il rate, non possiamo capirloNon è il nostro livello

L'attacco più grande che abbiamo assorbito senza che il cliente vedesse un calo è stato poco oltre 2.1 Tbit/s di UDP riflesso distribuito su quattro siti nella stessa finestra di dodici minuti. Risalendo a ottobre 2020, l'attacco che ha pagato questo livello per la prima volta è stato di 340 Gbit/s e ha tenuto AMS-01 giù per undici minuti.

04

Cosa aggiunge DDoS Pro, per ventinove euro

Il filtraggio incluso gestisce tutto ciò che può essere identificato dal pacchetto. DDoS Pro è per attacchi che assomigliano esattamente a clienti, perché hanno la forma di clienti.

Compratelo prima di averne bisogno. Scrivere regole layer-7 durante un attacco è possibile e decisamente spiacevole.

Regole a livello 7

Limiti di rate per percorso, condizioni su metodo e header, corrispondenza della fingerprint client in stile JA e challenge responses che potete limitare a un singolo endpoint invece che all'intero sito. Le regole si applicano in secondi e si revocano altrettanto velocemente.

Firme scritte per voi

Quando un attacco ha una forma che le regole generiche non intercettano, il team di rete scrive la firma durante l'incidente e la lascia in posto dopo. Resta vostra; non viene condivisa in una lista globale senza chiedere.

Una persona dall'altra parte

Un ingegnere nominato sul ticket per l'intera durata, non una posizione in coda. È la parte per cui i clienti effettivamente rinnovano, ed è il motivo per cui il prezzo è ventinove euro invece che gratuito.

DDoS Pro termina TLS solo se ci consegnate un certificato, cosa che molti clienti ragionevolmente rifiutano di fare. Senza uno, le regole layer-7 funzionano sul comportamento della connessione e sui metadati, non sul contenuto delle richieste, e questo è comunque sufficiente per la maggior parte dei flood.

05

Da cosa non possiamo proteggervi

Questa sezione esiste perché ogni pagina equivalente dei concorrenti si ferma prima. Il filtraggio è una capacità di rete con spigoli vivi, e sapere dove sono vale più di un altro paragrafo sulla capacità.

01

Un'applicazione che crolla a 400 richieste al secondo

Se lo stack non sopravvive a un modesto picco di traffico, un attaccante non ha bisogno di una botnet, solo di pazienza. Il filtraggio vi compra tempo per sistemare la cosa; non la sistema.

02

Attacchi a infrastrutture che non gestiamo noi

Il vostro DNS autoritativo ospitato altrove, il vostro registrar, il vostro fornitore di pagamenti, la vostra API a monte. Il traffico che non tocca mai la nostra rete non può essere filtrato da essa.

03

Tutto ciò che supera la capacità di pulizia del sito

Un sito da 4 Tbit/s assorbe 4 Tbit/s. Oltre, l'indirizzo viene null-routato per proteggere tutti gli altri sul piano, e fingere il contrario sarebbe il tipo di promessa che suona bene e fallisce rumorosamente.

04

Attacchi trasportati in sessioni legittime

Credential stuffing a velocità umana, scraping da proxy residenziali, una query costosa ripetuta lentamente. Sono problemi di autorizzazione e applicativi che indossano un costume di rete.

05

Traffico che ci hai chiesto di consentire

Se apri un servizio UDP al mondo e si rivela un amplificatore, filtriamo l'abuso e poi ti diciamo di sistemare il servizio. Entrambe le metà di questa frase contano.

06

Attacchi in uscita dalla tua stessa istanza

Il filtraggio ti protegge da internet. Quando il traffico va nella direzione opposta, diventa un caso di abuso, e quel percorso termina con l'istanza sospesa anziché ripulita.

06

I limiti onesti, per iscritto

Due policy che altrove la gente scopre nel momento peggiore possibile. Qui sono anticipate, nell'ordine in cui ti accadrebbero.

  1. 01

    Null-route, e cosa lo attiva

    Un singolo indirizzo, quando un attacco contro di esso supera ciò che il sito può ripulire o quando il collaterale inizia a colpire altri clienti. Mai l'intero account, mai altre istanze, e mai come prima risposta a un attacco modesto.

  2. 02

    Quanto dura

    Quindici minuti per iniziare, estesi in passi di quindici minuti mentre il traffico continua ad arrivare. La maggior parte viene rimossa al primo controllo. Il pannello mostra il conto alla rovescia invece di fartelo richiedere.

  3. 03

    Cosa puoi fare nel frattempo

    Attiva un secondo indirizzo sulla stessa istanza e sposta il DNS: richiede un paio di minuti, ed è il motivo per cui gli indirizzi IPv4 extra costano tre euro anziché trenta. Il tuo indirizzo IPv6 di solito è ancora raggiungibile, perché gli attacchi sono ancora in stragrande maggioranza IPv4.

  4. 04

    Quando ti chiediamo di spostarti

    Un cliente che attira traffico multi-terabit sostenuto su un sito da 4 Tbit/s riceve l'offerta di trasferimento a un sito anchor gratuitamente. Quella conversazione avviene una volta e non è un preludio alla terminazione.

  5. 05

    Cosa non faremo

    Terminarti per essere un bersaglio. Essere attaccati non è una violazione della policy di utilizzo accettabile, è un martedì, e gli hosting che cancellano le vittime per aver causato disagi sono il motivo per cui le persone finiscono qui.

Quattro anni, due attacchi, un NVMe morto sostituito senza che me ne accorgessi. Questa è l'intera lista degli eventi.
Operatore singolo, Amsterdam
07

Domande sul filtraggio

No. Il filtraggio di livello 3 e 4 è in linea dal momento in cui l'istanza si avvia, su ogni piano, in ogni sito. L'unica cosa che puoi acquistare è il livello 7, e l'unica cosa che puoi disattivare è una regola specifica con cui non sei d'accordo.

Non di default, ma dicci cosa stai eseguendo. I servizi UDP personalizzati su porte non standard sono l'unico caso in cui un profilo generico può essere sbagliato, e un ticket di due righe produce un'eccezione per le tue porte in pochi minuti.

I record di mitigazione compaiono nel pannello con orari di inizio e fine, picchi di velocità e i protocolli principali coinvolti. Qualsiasi cosa che duri più di cinque minuti genera anche un'email, perché potresti volerla correlare con ciò che hanno visto i tuoi log.

No. Il traffico ripulito non conta mai verso la cifra di fair use, e non c'è alcuna tariffa per incidente. Addebitarti per essere attaccato è un modello di business che abbiamo considerato e rifiutato.

Il traffico all'interno di una VLAN privata non attraversa mai il bordo, quindi non viene filtrato e non è necessario che lo sia. Se una tua istanza sta attaccando un'altra, è un'istanza compromessa e una conversazione diversa.

Poco più di 2,1 Tbit/s di UDP riflesso, distribuiti su quattro siti in dodici minuti, senza perdita di pacchetti visibile al cliente. La pagina di stato ha la nota dell'incidente, incluse le parti che non sono andate perfettamente.

Pronto quando lo sei

Aggiungi DDoS Pro prima del pomeriggio in cui ti serve

Ventinove euro al mese per regole di livello 7, firme personalizzate e un ingegnere sul ticket. Può essere aggiunto a un'istanza in esecuzione senza riavvio e cancellato allo stesso modo.