Sieć · DDoS

Filtrowanie, które już działa

Nie ma przycisku do wciśnięcia, gdy zaczyna się atak, ponieważ filtrowanie było w ścieżce, zanim to nastąpiło. Do 12 Tbit/s przepustowości filtrowania, łagodzenie mierzone w sekundach dla klas wolumetrycznych, a poniżej sekcja z listą tego, przed czym żadne z tego nie uchroni.

01

Zawsze włączone oznacza zawsze w ścieżce

Brak przełącznika „aktywuj ochronę”. Przełącznik oznacza minuty przestoju, podczas gdy ktoś go szuka.

Każdy pakiet przeznaczony dla Twojej instancji przechodzi przez warstwę filtrującą, niezależnie od tego, czy atak ma miejsce, czy nie. W normalnych warunkach dodaje to znacznie poniżej milisekundy i nic poza tym. Gdy coś się zaczyna, zmiana dotyczy tego, co jest odrzucane, a nie tego, dokąd trafia ruch.

Alternatywny model, w którym ruch jest przekierowywany do centrum czyszczenia po zadziałaniu alarmu, brzmi podobnie, ale taki nie jest. Przekierowanie wymaga czasu na zbieżność, a pierwsze dziewięćdziesiąt sekund ataku to dokładnie ta część, którą chciałeś filtrować.

01

Zawarte w każdym planie

Od najmniejszej instancji Ryzen po maszynę bare-metal z podwójnym socketem. Przepustowość filtrowania jest cechą witryny, a nie tego, ile wydałeś.

02

Przepustowość według lokalizacji

12 Tbit/s w Amsterdamie, Frankfurcie i Nowym Jorku; 8 Tbit/s w średnich lokalizacjach; 4 Tbit/s w mniejszych. Liczba dla każdej lokalizacji znajduje się na jej stronie i nie jest zaokrąglana w górę.

03

Koszt opóźnienia, zmierzony

Poniżej 0,4 ms dodane na brzegu w stanie ustalonym. Podczas aktywnego łagodzenia rośnie, zwykle do między 1 a 2 ms, ponieważ odrzucanie kosztuje cykle.

02

Co jest wykrywane i jak szybko

Wykrywanie to dwa systemy robiące różne rzeczy. Jeden dopasowuje znany zły ruch w sprzęcie i nie wymaga myślenia. Drugi obserwuje wskaźniki i rozkłady i decyduje, że coś się zmieniło.

  1. 01

    Dopasowanie sygnatur z szybkością liniową

    Protokoły wzmacniające, uszkodzone nagłówki i nadużycia fragmentacji są odrzucane na brzegu po dopasowaniu. Żaden próg nie musi zostać najpierw przekroczony, więc skuteczny czas łagodzenia wynosi zero.

  2. 02

    Agregacja przepływów, okno dwusekundowe

    Telemetria przepływów próbkowanych z każdego routera brzegowego zasila przesuwne okno. Szybkość pakietów, szybkość połączeń, entropia źródła i mieszanka protokołów są monitorowane dla każdego adresu docelowego, a nie dla całej witryny.

  3. 03

    Przekroczenie progu

    Adres docelowy przekraczający wyuczoną linię bazową otrzymuje automatycznie profil łagodzenia. Mediana czasu od pierwszego pakietu ataku do zastosowania profilu wynosi poniżej dwóch sekund dla klas wolumetrycznych.

  4. 04

    Człowiek, dla większych

    Wszystko powyżej 100 Gbit/s przywołuje zespół sieciowy o każdej porze. Nie dlatego, że automatyzacja wymaga nadzoru, ale dlatego, że ataki tej wielkości zwykle przychodzą z drugim, cichszym atakiem za nimi.

  5. 05

    To loguje, Ty czytasz

    Każde łagodzenie zapisuje rekord, który możesz zobaczyć w panelu: początek, koniec, szczytowe bity i pakiety na sekundę, najczęstsze protokoły i to, co profil odrzucił.

03

Warstwa 3 i 4, czyli część naprawdę rozwiązana

Ataki wolumetryczne i protokołowe to problem inżynieryjny ze znaną odpowiedzią, a odpowiedzią jest przepustowość plus sprzęt stanowy przed Tobą. Warstwa 7 to zupełnie inny problem i ma własną sekcję.

Klasa atakuGdzie jest obsługiwanyTypowy czas łagodzenia
Amplifikacja UDP (DNS, NTP, memcached, SSDP, CLDAP)Odrzucany na brzegu na podstawie sygnaturyNatychmiastowe, zawsze włączone
Sfragmentowany i uszkodzony IPOdrzucany przed próbą ponownego złożeniaNatychmiastowe, zawsze włączone
Powodzie SYN i ACKWarstwa oczyszczania, ciasteczka i profile szybkości dla poszczególnych źródełPoniżej 2 sekund
Wyczerpanie stanów TCPWarstwa oczyszczania, limity połączeń na źródło5 do 20 sekund
Powodzie tunelowe (GRE, IPIP, ESP)Odrzucane, chyba że zamówisz ten protokółNatychmiastowe, zawsze włączone
Powodzie zapytań DNS przeciwko twojemu resolverowiProfil szybkości plus ograniczanie szybkości odpowiedzi10 do 60 sekund
Powodzie żądań HTTP i HTTPSReguły DDoS Pro na ścieżce instancji30 sekund do kilku minut
Slow-read, slow-post i gromadzenie połączeńReguły limitów czasu i szybkości treści DDoS ProMinuty, wymaga dostrojenia
Nadużywanie logiki twojej aplikacjiTwój kod. Możemy go ograniczać szybkościowo, ale nie możemy go zrozumiećNie nasza warstwa

Największy atak, który pochłonęliśmy bez widocznego dla klienta spadku, to nieco ponad 2,1 Tbit/s odbitego UDP na czterech stronach w tym samym dwunastominutowym oknie. W październiku 2020 r. atak, który zapłacił za ten poziom, miał 340 Gbit/s i wyłączył AMS-01 na jedenaście minut.

04

Co dodaje DDoS Pro za dwadzieścia dziewięć euro

Wbudowane filtrowanie obsługuje wszystko, co można zidentyfikować na podstawie pakietu. DDoS Pro jest dla ataków, które wyglądają dokładnie jak klienci, ponieważ są ukształtowane jak klienci.

Kup go, zanim będziesz go potrzebować. Pisanie reguł warstwy 7 podczas ataku jest możliwe i bardzo nieprzyjemne.

Reguły na warstwie 7

Ograniczenia szybkości dla poszczególnych ścieżek, warunki dotyczące metod i nagłówków, dopasowywanie sygnatur klienta w stylu JA oraz odpowiedzi challenge, które można ograniczyć do jednego punktu końcowego zamiast całej strony. Reguły obowiązują w kilka sekund i są wycofywane równie szybko.

Sygnatury pisane dla Ciebie

Gdy atak ma kształt, którego ogólne reguły nie wychwytują, zespół sieciowy pisze sygnaturę podczas incydentu i pozostawia ją później. Zostaje ona Twoja; nie jest udostępniana do globalnej listy bez pytania.

Osoba po drugiej stronie

Imienny inżynier przypisany do zgłoszenia na czas trwania incydentu, a nie pozycja w kolejce. To jest to, dla czego klienci faktycznie odnawiają, i dlatego cena wynosi dwadzieścia dziewięć euro, a nie zero.

DDoS Pro kończy TLS tylko wtedy, gdy przekażesz nam certyfikat, czego wielu klientów słusznie odmawia. Bez niego reguły warstwy 7 działają na zachowaniu połączeń i metadanych, a nie na treści żądań, i to wciąż wystarcza dla większości powodzi.

05

Czego nie możemy Cię chronić

Ta sekcja istnieje, ponieważ każda strona konkurencji kończy się przed nią. Filtrowanie to możliwość sieciowa z ostrymi krawędziami, a znajomość tych granic jest warta więcej niż kolejny akapit o przepustowości.

01

Aplikacja, która pada przy 400 żądaniach na sekundę

Jeśli twój stos nie przetrwa umiarkowanego wzrostu ruchu, atakujący nie potrzebuje botnetu, tylko cierpliwości. Filtrowanie kupuje Ci czas na naprawienie rzeczy; nie naprawia jej.

02

Ataki na infrastrukturę, której nie obsługujemy

Twój autorytatywny DNS hostowany gdzie indziej, twój rejestrator, twój dostawca płatności, twoje API upstream. Ruch, który nigdy nie dotyka naszej sieci, nie może być przez nią filtrowany.

03

Wszystko powyżej przepustowości oczyszczania strony

Strona o przepustowości 4 Tbit/s absorbuje 4 Tbit/s. Powyżej tego adres jest zerowany (null-routed), aby chronić wszystkich innych na piętrze, a udawanie inaczej byłoby obietnicą, która dobrze wygląda, a głośno zawodzi.

04

Ataki przenoszone wewnątrz legalnych sesji

Credential stuffing przy ludzkiej prędkości, scraping z rezydencyjnych proxy, jedno drogie zapytanie powtarzane powoli. To problemy z autoryzacją i aplikacją w sieciowym przebraniu.

05

Ruch, który kazałeś nam przepuszczać

Jeśli otworzysz usługę UDP na świat i okaże się, że jest wzmacniaczem, odfiltrujemy nadużycie, a potem powiemy ci, żebyś naprawił usługę. Obie części tego zdania mają znaczenie.

06

Ataki wychodzące z twojej własnej instancji

Filtrowanie chroni cię przed internetem. Gdy ruch idzie w drugą stronę, staje się przypadkiem nadużycia, a ta ścieżka kończy się zawieszeniem instancji, a nie czyszczeniem ruchu.

06

Uczciwe limity, spisane

Dwie polityki, o których ludzie dowiadują się w najgorszym możliwym momencie gdzie indziej. Tutaj są z góry, w kolejności, w jakiej by cię spotkały.

  1. 01

    Null-route i co go wyzwala

    Jeden adres, gdy atak na niego przekracza możliwości czyszczenia w lokalizacji lub gdy efekty uboczne zaczynają dotykać innych klientów. Nigdy całe konto, nigdy inne instancje, i nigdy jako pierwsza reakcja na umiarkowany atak.

  2. 02

    Jak długo to trwa

    Piętnaście minut na początek, przedłużane o kolejne piętnastominutowe kroki, dopóki ruch nadal dociera. Większość znosi się przy pierwszym sprawdzeniu. Panel pokazuje odliczanie, zamiast zmuszać cię do pytania.

  3. 03

    Co możesz zrobić w międzyczasie

    Podnieś drugi adres na tej samej instancji i przenieś DNS, co zajmuje kilka minut i dlatego dodatkowe adresy IPv4 kosztują trzy euro, a nie trzydzieści. Twój adres IPv6 jest zwykle nadal osiągalny, bo ataki to wciąż w przeważającej mierze IPv4.

  4. 04

    Kiedy prosimy cię o przeniesienie

    Klient przyciągający ciągły ruch o skali wieloterabitowej w lokalizacji o przepustowości 4 Tbit/s otrzymuje propozycję przeniesienia do lokalizacji kotwiczącej bez opłat. Ta rozmowa odbywa się raz i nie jest zapowiedzią zakończenia usługi.

  5. 05

    Czego nie zrobimy

    Nie zakończymy z tobą współpracy za to, że jesteś celem. Bycie atakowanym nie jest naruszeniem polityki akceptowalnego użytkowania, to zwykły wtorek, a hosty, które anulują ofiary za powodowanie niedogodności, są powodem, dla którego ludzie trafiają tutaj.

Cztery lata, dwa ataki, jeden martwy NVMe wymieniony bez mojej wiedzy. To cała lista zdarzeń.
Niezależny operator, Amsterdam
07

Pytania o filtrowanie

Nie. Filtrowanie warstwy 3 i 4 jest na ścieżce od momentu uruchomienia instancji, na każdym planie, w każdej lokalizacji. Jedyne, co możesz kupić, to warstwa 7, a jedyne, co możesz wyłączyć, to konkretna reguła, z którą się nie zgadzasz.

Nie domyślnie, ale powiedz nam, co uruchamiasz. Niestandardowe usługi UDP na niestandardowych portach to jedyny przypadek, w którym ogólny profil może być niewłaściwy, a zgłoszenie składające się z dwóch linijek w ciągu kilku minut tworzy wyjątek dla twoich portów.

Rekordy łagodzenia ataków pojawiają się w panelu z czasem rozpoczęcia i zakończenia, szczytowymi przepustowościami i głównymi użytymi protokołami. Wszystko, co trwa dłużej niż pięć minut, generuje również e-mail, bo może chcieć skorelować to z tym, co widziały twoje własne logi.

Nie. Przeskanowany ruch nigdy nie wlicza się do limitu uczciwego użytkowania i nie ma opłaty za incydent. Pobieranie opłat za bycie atakowanym to model biznesowy, który rozważyliśmy i odrzuciliśmy.

Ruch wewnątrz prywatnej sieci VLAN nie przekracza granicy, więc nie jest filtrowany i nie musi być. Jeśli jedna z twoich instancji atakuje drugą, to przypadek skompromitowanej instancji i inna rozmowa.

Nieco ponad 2,1 Tbit/s odbitego UDP, rozproszonego na czterech lokalizacjach w ciągu dwunastu minut, bez widocznej dla klienta utraty pakietów. Strona statusu ma notatkę o incydencie, w tym części, które nie poszły idealnie.

Gotowi, gdy jesteś

Dodaj DDoS Pro, zanim nadejdzie popołudnie, kiedy go potrzebujesz

Dwadzieścia dziewięć euro miesięcznie za reguły warstwy 7, niestandardowe sygnatury i inżyniera przy zgłoszeniu. Można to dodać do działającej instancji bez restartu i usunąć w ten sam sposób.