이미 적용된 필터링
공격이 시작될 때 누를 버튼이 없습니다. 필터링이 공격 시작 전부터 경로에 있었기 때문입니다. 최대 12 Tbit/s의 스크러빙 용량, 대용량 공격 유형에 대해서는 초 단위로 측정되는 완화, 그리고 아래쪽에 이 모든 것으로부터 구하지 못할 것들을 나열한 섹션이 있습니다.
상시 작동은 상시 경로에 있음을 의미합니다
'보호 활성화' 토글은 없습니다. 토글은 누군가가 그것을 찾는 동안 몇 분의 다운타임을 의미합니다.
인스턴스로 향하는 모든 패킷은 공격이 진행 중이든 아니든 필터링 레이어를 통과합니다. 정상 조건에서는 1밀리초 미만의 지연을 추가할 뿐 다른 것은 하지 않습니다. 무언가 시작되면 변경되는 것은 트래픽이 가는 방향이 아니라 무엇이 드롭되는지입니다.
알람이 트리거되면 트래픽이 스크러빙 센터로 우회되는 대안 모델은 동등하게 들리지만 실제로는 그렇지 않습니다. 우회는 수렴하는 데 시간이 걸리며, 공격의 처음 90초는 정확히 필터링하고 싶었던 부분입니다.
모든 플랜에 포함
가장 작은 Ryzen 인스턴스부터 듀얼 소켓 베어메탈 머신까지. 필터링 용량은 사이트의 속성이며, 지출한 금액에 따른 것이 아닙니다.
사이트별 용량
암스테르담, 프랑크푸르트, 뉴욕에서 12 Tbit/s, 중간 규모 사이트에서 8 Tbit/s, 소규모 사이트에서 4 Tbit/s. 각 사이트의 수치는 해당 위치 페이지에 있으며 반올림되지 않습니다.
지연 비용, 측정됨
정상 상태에서 엣지에서 추가되는 지연은 0.4ms 미만입니다. 활성 완화 중에는 일반적으로 1~2ms로 증가합니다. 패킷을 드롭하는 데 사이클이 필요하기 때문입니다.
탐지되는 대상과 속도
탐지는 서로 다른 작업을 수행하는 두 시스템입니다. 하나는 하드웨어에서 알려진 악성 트래픽을 매칭하며 사고가 필요 없습니다. 다른 하나는 속도와 분포를 관찰하고 무언가 변경되었음을 판단합니다.
- 01
라인 레이트 시그니처 매칭
증폭 프로토콜, 잘못된 헤더, 프래그먼트 남용은 매칭 시 엣지에서 드롭됩니다. 먼저 임계값을 초과할 필요가 없으므로 실질적인 완화 시간은 0입니다.
- 02
플로우 집계, 2초 창
모든 엣지 라우터의 샘플링된 플로우 텔레메트리가 롤링 기간을 만듭니다. 패킷 속도, 연결 속도, 소스 엔트로피 및 프로토콜 혼합은 사이트별이 아닌 대상 주소별로 모니터링됩니다.
- 03
임계값 트립
학습된 기준선을 초과한 대상에는 완화 프로필이 자동으로 적용됩니다. 첫 공격 패킷부터 프로필 적용까지의 중앙값 시간은 대용량 공격 유형에서 2초 미만입니다.
- 04
사람, 대규모 공격에
100 Gbit/s 이상의 공격은 언제든지 네트워크 팀에 경고를 보냅니다. 자동화에 감독이 필요하기 때문이 아니라, 그러한 규모의 공격은 대개 뒤에 더 조용한 두 번째 공격을 동반하기 때문입니다.
- 05
기록되고, 당신이 읽습니다
모든 완화는 패널에서 볼 수 있는 기록을 남깁니다: 시작, 종료, 피크 비트 및 초당 패킷 수, 상위 프로토콜 및 프로필이 드롭한 것.
레이어 3 및 4, 실제로 해결된 부분
대용량 및 프로토콜 공격은 알려진 해답이 있는 엔지니어링 문제이며, 그 해답은 용량과 앞에 있는 상태 저장 하드웨어입니다. 레이어 7은 완전히 다른 문제이며 자체 섹션이 있습니다.
| 공격 유형 | 처리 위치 | 일반 완화 시간 |
|---|---|---|
| UDP 증폭(DNS, NTP, memcached, SSDP, CLDAP) | 시그니처에 따라 엣지에서 드롭 | 즉시, 상시 작동 |
| 프래그먼트 및 잘못된 IP | 재조립 시도 전에 드롭 | 즉시, 상시 작동 |
| SYN 및 ACK 플러드 | 스크러빙 레이어, 쿠키 및 소스별 속도 프로파일 | 2초 미만 |
| TCP 상태 고갈 | 스크러빙 레이어, 소스별 연결 상한 | 5~20초 |
| 터널 플러드 (GRE, IPIP, ESP) | 프로토콜을 요청하지 않은 경우 차단됨 | 즉시, 상시 작동 |
| 자체 리졸버에 대한 DNS 쿼리 플러드 | 속도 프로파일 및 응답 속도 제한 | 10~60초 |
| HTTP 및 HTTPS 요청 플러드 | 인스턴스 경로의 DDoS Pro 규칙 | 30초~수 분 |
| Slow-read, slow-post 및 연결 점유 | DDoS Pro 타임아웃 및 본문 속도 규칙 | 수 분, 튜닝 필요 |
| 자체 애플리케이션 로직의 남용 | 고객의 코드. 우리는 속도를 제한할 수 있지만 이해할 수는 없습니다. | 우리 레이어가 아님 |
고객이 눈치채지 못한 채 흡수한 최대 공격은 12분 창 내 4개 사이트에 걸친 반사 UDP 2.1 Tbit/s 조금 넘는 것이었습니다. 2020년 10월, 이 티어의 비용을 처음 지불하게 한 공격은 340 Gbit/s였고 AMS-01을 11분간 다운시켰습니다.
DDoS Pro가 추가하는 것, 29유로
포함된 필터링은 패킷에서 식별할 수 있는 모든 것을 처리합니다. DDoS Pro는 고객과 똑같이 생긴 공격을 위한 것입니다. 고객처럼 생겼기 때문입니다.
필요하기 전에 구매하세요. 공격 중에 레이어 7 규칙을 작성하는 것은 가능하지만 완전히 불쾌한 일입니다.
레이어 7 규칙
경로별 속도 제한, 메서드 및 헤더 조건, JA 스타일 클라이언트 지문 매칭, 전체 사이트가 아닌 단일 엔드포인트로 범위를 지정할 수 있는 챌린지 응답. 규칙은 몇 초 안에 적용되고 그만큼 빨리 롤백됩니다.
고객을 위해 작성된 시그니처
공격에 일반 규칙이 놓치는 형태가 있을 때 네트워크 팀이 인시던트 중에 시그니처를 작성하고 이후에도 유지합니다. 시그니처는 고객의 것이며, 묻지 않고 글로벌 목록에 공유되지 않습니다.
상대편에 실제 사람
지정된 엔지니어가 티켓 기간 동안 담당하며, 대기열 위치가 아닙니다. 고객이 실제로 갱신하는 부분이며, 가격이 무료가 아닌 29유로인 이유입니다.
DDoS Pro는 고객이 인증서를 제공하는 경우에만 TLS를 종료합니다. 많은 고객이 합리적으로 거부합니다. 인증서 없이 레이어 7 규칙은 요청 콘텐츠가 아닌 연결 동작과 메타데이터를 기반으로 작동하며, 대부분의 플러드에는 여전히 충분합니다.
우리가 보호할 수 없는 것
이 섹션은 모든 경쟁사의 동등한 페이지가 그 앞에서 멈추기 때문에 존재합니다. 필터링은 날카로운 모서리를 가진 네트워크 기능이며, 그 경계를 아는 것은 용량에 대한 또 다른 단락보다 더 가치가 있습니다.
초당 400요청에서 무너지는 애플리케이션
스택이 적당한 트래픽 급증을 견디지 못한다면 공격자는 봇넷이 필요 없고 인내심만 있으면 됩니다. 필터링은 문제를 고칠 시간을 사는 것이지 문제를 고치는 것이 아닙니다.
우리가 운영하지 않는 인프라에 대한 공격
다른 곳에 호스팅된 권한 DNS, 등록기관, 결제 제공업체, 업스트림 API. 우리 네트워크에 닿지 않는 트래픽은 우리 네트워크로 필터링할 수 없습니다.
사이트의 스크러빙 용량을 초과하는 모든 것
4 Tbit/s 사이트는 4 Tbit/s를 흡수합니다. 그 이상은 다른 모든 사람을 보호하기 위해 주소가 null-route되며, 그렇지 않은 척하는 것은 잘 읽히고 크게 실패하는 약속의 종류입니다.
정상적인 세션 내부에서 수행되는 공격
인간 속도의 크리덴셜 스터핑, 리지덴셜 프록시를 통한 스크래핑, 천천히 반복되는 비싼 쿼리 하나. 이것들은 네트워크 복장을 한 인증 및 애플리케이션 문제입니다.
허용을 요청한 트래픽
UDP 서비스를 세상에 열었는데 그것이 앰플리파이어로 판명되면, 우리는 남용을 필터링하고 서비스를 고치라고 말할 것입니다. 그 문장의 두 부분 모두 중요합니다.
자체 인스턴스에서 나가는 공격
필터링은 인터넷으로부터 당신을 보호합니다. 트래픽이 반대 방향으로 흐르면 그것은 남용 사례가 되고, 그 경로는 스크러빙이 아닌 인스턴스 정지로 끝납니다.
솔직한 한계, 명시됨
다른 곳에서는 최악의 순간에 알게 되는 두 가지 정책. 여기서는 미리, 당신에게 일어날 순서대로 제공합니다.
- 01
널 라우트와 그것을 촉발하는 조건
하나의 주소, 그에 대한 공격이 사이트가 스크러빙할 수 있는 한도를 초과하거나 부수적 피해가 다른 고객에게 영향을 미치기 시작할 때. 계정 전체, 다른 인스턴스, 또는 적당한 공격에 대한 첫 대응으로는 절대 아닙니다.
- 02
지속 시간
처음에는 15분, 트래픽이 계속 도착하는 동안 15분 단위로 연장됩니다. 대부분은 첫 번째 점검에서 해제됩니다. 패널은 문의하게 하는 대신 카운트다운을 표시합니다.
- 03
그동안 할 수 있는 일
같은 인스턴스에 두 번째 주소를 올리고 DNS를 이동하십시오. 몇 분 걸리며, 이것이 추가 IPv4 주소가 30유로가 아닌 3유로인 이유입니다. IPv6 주소는 일반적으로 여전히 도달 가능합니다. 공격이 여전히 압도적으로 IPv4이기 때문입니다.
- 04
이전을 요청할 때
4 Tbit/s 사이트에서 지속적인 멀티테라비트 트래픽을 유치하는 고객에게는 무료로 앵커 사이트로의 이전이 제공됩니다. 그 대화는 한 번 이루어지며 종료의 서막이 아닙니다.
- 05
우리가 하지 않을 것
표적이 되었다는 이유로 종료하지 않습니다. 공격받는 것은 허용 가능한 사용 정책 위반이 아니라 화요일과 같은 것이며, 불편을 초래했다고 피해자를 취소하는 호스트가 사람들이 여기 오게 된 이유입니다.
“4년 동안, 두 번의 공격, 제가 모르는 사이에 교체된 죽은 NVMe 하나. 그게 전체 사건 목록입니다.”
필터링에 관한 질문
아니요. 레이어 3 및 4 필터링은 인스턴스가 부팅되는 순간부터 모든 요금제, 모든 사이트에서 경로에 있습니다. 구매할 수 있는 유일한 것은 레이어 7 티어이며, 끌 수 있는 유일한 것은 동의하지 않는 특정 규칙입니다.
기본적으로는 아니지만, 무엇을 실행하는지 알려주십시오. 비표준 포트의 사용자 지정 UDP 서비스는 일반 프로필이 잘못될 수 있는 유일한 경우이며, 두 줄짜리 티켓으로 몇 분 안에 포트에 대한 허용이 생성됩니다.
완화 기록이 시작 및 종료 시간, 최대 속도 및 관련 상위 프로토콜과 함께 패널에 나타납니다. 5분 이상 지속되는 모든 것은 이메일도 생성합니다. 자체 로그에서 본 것과 상관 관계를 원할 수 있기 때문입니다.
아니요. 스크러빙된 트래픽은 공정 사용 수치에 포함되지 않으며, 건당 수수료도 없습니다. 공격받는 것에 대해 비용을 청구하는 것은 우리가 검토하고 거절한 비즈니스 모델입니다.
사설 VLAN 내부의 트래픽은 경계를 넘지 않으므로 필터링되지 않으며 필터링할 필요도 없습니다. 인스턴스 중 하나가 다른 인스턴스를 공격하는 경우, 그것은 손상된 인스턴스이며 다른 대화입니다.
12분 안에 4개 사이트에 걸쳐 퍼진 반사된 UDP 2.1 Tbit/s를 약간 넘는 공격으로, 고객이 볼 수 있는 패킷 손실은 없었습니다. 상태 페이지에는 완벽하지 않았던 부분을 포함한 사건 기록이 있습니다.
필요한 오후가 오기 전에 DDoS Pro를 추가하십시오
계층 7 규칙, 사용자 지정 시그니처 및 티켓에 응답하는 엔지니어를 위해 월 29유로입니다. 재부팅 없이 실행 중인 인스턴스에 추가할 수 있고, 같은 방식으로 취소할 수 있습니다.