Filtrowanie, które już działa
Nie ma przycisku do wciśnięcia, gdy zaczyna się atak, ponieważ filtrowanie było w ścieżce, zanim to nastąpiło. Do 12 Tbit/s przepustowości filtrowania, łagodzenie mierzone w sekundach dla klas wolumetrycznych, a poniżej sekcja z listą tego, przed czym żadne z tego nie uchroni.
Zawsze włączone oznacza zawsze w ścieżce
Brak przełącznika „aktywuj ochronę”. Przełącznik oznacza minuty przestoju, podczas gdy ktoś go szuka.
Każdy pakiet przeznaczony dla Twojej instancji przechodzi przez warstwę filtrującą, niezależnie od tego, czy atak ma miejsce, czy nie. W normalnych warunkach dodaje to znacznie poniżej milisekundy i nic poza tym. Gdy coś się zaczyna, zmiana dotyczy tego, co jest odrzucane, a nie tego, dokąd trafia ruch.
Alternatywny model, w którym ruch jest przekierowywany do centrum czyszczenia po zadziałaniu alarmu, brzmi podobnie, ale taki nie jest. Przekierowanie wymaga czasu na zbieżność, a pierwsze dziewięćdziesiąt sekund ataku to dokładnie ta część, którą chciałeś filtrować.
Zawarte w każdym planie
Od najmniejszej instancji Ryzen po maszynę bare-metal z podwójnym socketem. Przepustowość filtrowania jest cechą witryny, a nie tego, ile wydałeś.
Przepustowość według lokalizacji
12 Tbit/s w Amsterdamie, Frankfurcie i Nowym Jorku; 8 Tbit/s w średnich lokalizacjach; 4 Tbit/s w mniejszych. Liczba dla każdej lokalizacji znajduje się na jej stronie i nie jest zaokrąglana w górę.
Koszt opóźnienia, zmierzony
Poniżej 0,4 ms dodane na brzegu w stanie ustalonym. Podczas aktywnego łagodzenia rośnie, zwykle do między 1 a 2 ms, ponieważ odrzucanie kosztuje cykle.
Co jest wykrywane i jak szybko
Wykrywanie to dwa systemy robiące różne rzeczy. Jeden dopasowuje znany zły ruch w sprzęcie i nie wymaga myślenia. Drugi obserwuje wskaźniki i rozkłady i decyduje, że coś się zmieniło.
- 01
Dopasowanie sygnatur z szybkością liniową
Protokoły wzmacniające, uszkodzone nagłówki i nadużycia fragmentacji są odrzucane na brzegu po dopasowaniu. Żaden próg nie musi zostać najpierw przekroczony, więc skuteczny czas łagodzenia wynosi zero.
- 02
Agregacja przepływów, okno dwusekundowe
Telemetria przepływów próbkowanych z każdego routera brzegowego zasila przesuwne okno. Szybkość pakietów, szybkość połączeń, entropia źródła i mieszanka protokołów są monitorowane dla każdego adresu docelowego, a nie dla całej witryny.
- 03
Przekroczenie progu
Adres docelowy przekraczający wyuczoną linię bazową otrzymuje automatycznie profil łagodzenia. Mediana czasu od pierwszego pakietu ataku do zastosowania profilu wynosi poniżej dwóch sekund dla klas wolumetrycznych.
- 04
Człowiek, dla większych
Wszystko powyżej 100 Gbit/s przywołuje zespół sieciowy o każdej porze. Nie dlatego, że automatyzacja wymaga nadzoru, ale dlatego, że ataki tej wielkości zwykle przychodzą z drugim, cichszym atakiem za nimi.
- 05
To loguje, Ty czytasz
Każde łagodzenie zapisuje rekord, który możesz zobaczyć w panelu: początek, koniec, szczytowe bity i pakiety na sekundę, najczęstsze protokoły i to, co profil odrzucił.
Warstwa 3 i 4, czyli część naprawdę rozwiązana
Ataki wolumetryczne i protokołowe to problem inżynieryjny ze znaną odpowiedzią, a odpowiedzią jest przepustowość plus sprzęt stanowy przed Tobą. Warstwa 7 to zupełnie inny problem i ma własną sekcję.
| Klasa ataku | Gdzie jest obsługiwany | Typowy czas łagodzenia |
|---|---|---|
| Amplifikacja UDP (DNS, NTP, memcached, SSDP, CLDAP) | Odrzucany na brzegu na podstawie sygnatury | Natychmiastowe, zawsze włączone |
| Sfragmentowany i uszkodzony IP | Odrzucany przed próbą ponownego złożenia | Natychmiastowe, zawsze włączone |
| Powodzie SYN i ACK | Warstwa oczyszczania, ciasteczka i profile szybkości dla poszczególnych źródeł | Poniżej 2 sekund |
| Wyczerpanie stanów TCP | Warstwa oczyszczania, limity połączeń na źródło | 5 do 20 sekund |
| Powodzie tunelowe (GRE, IPIP, ESP) | Odrzucane, chyba że zamówisz ten protokół | Natychmiastowe, zawsze włączone |
| Powodzie zapytań DNS przeciwko twojemu resolverowi | Profil szybkości plus ograniczanie szybkości odpowiedzi | 10 do 60 sekund |
| Powodzie żądań HTTP i HTTPS | Reguły DDoS Pro na ścieżce instancji | 30 sekund do kilku minut |
| Slow-read, slow-post i gromadzenie połączeń | Reguły limitów czasu i szybkości treści DDoS Pro | Minuty, wymaga dostrojenia |
| Nadużywanie logiki twojej aplikacji | Twój kod. Możemy go ograniczać szybkościowo, ale nie możemy go zrozumieć | Nie nasza warstwa |
Największy atak, który pochłonęliśmy bez widocznego dla klienta spadku, to nieco ponad 2,1 Tbit/s odbitego UDP na czterech stronach w tym samym dwunastominutowym oknie. W październiku 2020 r. atak, który zapłacił za ten poziom, miał 340 Gbit/s i wyłączył AMS-01 na jedenaście minut.
Co dodaje DDoS Pro za dwadzieścia dziewięć euro
Wbudowane filtrowanie obsługuje wszystko, co można zidentyfikować na podstawie pakietu. DDoS Pro jest dla ataków, które wyglądają dokładnie jak klienci, ponieważ są ukształtowane jak klienci.
Kup go, zanim będziesz go potrzebować. Pisanie reguł warstwy 7 podczas ataku jest możliwe i bardzo nieprzyjemne.
Reguły na warstwie 7
Ograniczenia szybkości dla poszczególnych ścieżek, warunki dotyczące metod i nagłówków, dopasowywanie sygnatur klienta w stylu JA oraz odpowiedzi challenge, które można ograniczyć do jednego punktu końcowego zamiast całej strony. Reguły obowiązują w kilka sekund i są wycofywane równie szybko.
Sygnatury pisane dla Ciebie
Gdy atak ma kształt, którego ogólne reguły nie wychwytują, zespół sieciowy pisze sygnaturę podczas incydentu i pozostawia ją później. Zostaje ona Twoja; nie jest udostępniana do globalnej listy bez pytania.
Osoba po drugiej stronie
Imienny inżynier przypisany do zgłoszenia na czas trwania incydentu, a nie pozycja w kolejce. To jest to, dla czego klienci faktycznie odnawiają, i dlatego cena wynosi dwadzieścia dziewięć euro, a nie zero.
DDoS Pro kończy TLS tylko wtedy, gdy przekażesz nam certyfikat, czego wielu klientów słusznie odmawia. Bez niego reguły warstwy 7 działają na zachowaniu połączeń i metadanych, a nie na treści żądań, i to wciąż wystarcza dla większości powodzi.
Czego nie możemy Cię chronić
Ta sekcja istnieje, ponieważ każda strona konkurencji kończy się przed nią. Filtrowanie to możliwość sieciowa z ostrymi krawędziami, a znajomość tych granic jest warta więcej niż kolejny akapit o przepustowości.
Aplikacja, która pada przy 400 żądaniach na sekundę
Jeśli twój stos nie przetrwa umiarkowanego wzrostu ruchu, atakujący nie potrzebuje botnetu, tylko cierpliwości. Filtrowanie kupuje Ci czas na naprawienie rzeczy; nie naprawia jej.
Ataki na infrastrukturę, której nie obsługujemy
Twój autorytatywny DNS hostowany gdzie indziej, twój rejestrator, twój dostawca płatności, twoje API upstream. Ruch, który nigdy nie dotyka naszej sieci, nie może być przez nią filtrowany.
Wszystko powyżej przepustowości oczyszczania strony
Strona o przepustowości 4 Tbit/s absorbuje 4 Tbit/s. Powyżej tego adres jest zerowany (null-routed), aby chronić wszystkich innych na piętrze, a udawanie inaczej byłoby obietnicą, która dobrze wygląda, a głośno zawodzi.
Ataki przenoszone wewnątrz legalnych sesji
Credential stuffing przy ludzkiej prędkości, scraping z rezydencyjnych proxy, jedno drogie zapytanie powtarzane powoli. To problemy z autoryzacją i aplikacją w sieciowym przebraniu.
Ruch, który kazałeś nam przepuszczać
Jeśli otworzysz usługę UDP na świat i okaże się, że jest wzmacniaczem, odfiltrujemy nadużycie, a potem powiemy ci, żebyś naprawił usługę. Obie części tego zdania mają znaczenie.
Ataki wychodzące z twojej własnej instancji
Filtrowanie chroni cię przed internetem. Gdy ruch idzie w drugą stronę, staje się przypadkiem nadużycia, a ta ścieżka kończy się zawieszeniem instancji, a nie czyszczeniem ruchu.
Uczciwe limity, spisane
Dwie polityki, o których ludzie dowiadują się w najgorszym możliwym momencie gdzie indziej. Tutaj są z góry, w kolejności, w jakiej by cię spotkały.
- 01
Null-route i co go wyzwala
Jeden adres, gdy atak na niego przekracza możliwości czyszczenia w lokalizacji lub gdy efekty uboczne zaczynają dotykać innych klientów. Nigdy całe konto, nigdy inne instancje, i nigdy jako pierwsza reakcja na umiarkowany atak.
- 02
Jak długo to trwa
Piętnaście minut na początek, przedłużane o kolejne piętnastominutowe kroki, dopóki ruch nadal dociera. Większość znosi się przy pierwszym sprawdzeniu. Panel pokazuje odliczanie, zamiast zmuszać cię do pytania.
- 03
Co możesz zrobić w międzyczasie
Podnieś drugi adres na tej samej instancji i przenieś DNS, co zajmuje kilka minut i dlatego dodatkowe adresy IPv4 kosztują trzy euro, a nie trzydzieści. Twój adres IPv6 jest zwykle nadal osiągalny, bo ataki to wciąż w przeważającej mierze IPv4.
- 04
Kiedy prosimy cię o przeniesienie
Klient przyciągający ciągły ruch o skali wieloterabitowej w lokalizacji o przepustowości 4 Tbit/s otrzymuje propozycję przeniesienia do lokalizacji kotwiczącej bez opłat. Ta rozmowa odbywa się raz i nie jest zapowiedzią zakończenia usługi.
- 05
Czego nie zrobimy
Nie zakończymy z tobą współpracy za to, że jesteś celem. Bycie atakowanym nie jest naruszeniem polityki akceptowalnego użytkowania, to zwykły wtorek, a hosty, które anulują ofiary za powodowanie niedogodności, są powodem, dla którego ludzie trafiają tutaj.
“Cztery lata, dwa ataki, jeden martwy NVMe wymieniony bez mojej wiedzy. To cała lista zdarzeń.”
Pytania o filtrowanie
Nie. Filtrowanie warstwy 3 i 4 jest na ścieżce od momentu uruchomienia instancji, na każdym planie, w każdej lokalizacji. Jedyne, co możesz kupić, to warstwa 7, a jedyne, co możesz wyłączyć, to konkretna reguła, z którą się nie zgadzasz.
Nie domyślnie, ale powiedz nam, co uruchamiasz. Niestandardowe usługi UDP na niestandardowych portach to jedyny przypadek, w którym ogólny profil może być niewłaściwy, a zgłoszenie składające się z dwóch linijek w ciągu kilku minut tworzy wyjątek dla twoich portów.
Rekordy łagodzenia ataków pojawiają się w panelu z czasem rozpoczęcia i zakończenia, szczytowymi przepustowościami i głównymi użytymi protokołami. Wszystko, co trwa dłużej niż pięć minut, generuje również e-mail, bo może chcieć skorelować to z tym, co widziały twoje własne logi.
Nie. Przeskanowany ruch nigdy nie wlicza się do limitu uczciwego użytkowania i nie ma opłaty za incydent. Pobieranie opłat za bycie atakowanym to model biznesowy, który rozważyliśmy i odrzuciliśmy.
Ruch wewnątrz prywatnej sieci VLAN nie przekracza granicy, więc nie jest filtrowany i nie musi być. Jeśli jedna z twoich instancji atakuje drugą, to przypadek skompromitowanej instancji i inna rozmowa.
Nieco ponad 2,1 Tbit/s odbitego UDP, rozproszonego na czterech lokalizacjach w ciągu dwunastu minut, bez widocznej dla klienta utraty pakietów. Strona statusu ma notatkę o incydencie, w tym części, które nie poszły idealnie.
Dodaj DDoS Pro, zanim nadejdzie popołudnie, kiedy go potrzebujesz
Dwadzieścia dziewięć euro miesięcznie za reguły warstwy 7, niestandardowe sygnatury i inżyniera przy zgłoszeniu. Można to dodać do działającej instancji bez restartu i usunąć w ten sam sposób.