Rede · DDoS

Filtragem que já está ativa

Não existe botão para apertar quando um ataque começa, porque a filtragem já estava no caminho antes disso. Até 12 Tbit/s de capacidade de filtragem, mitigação medida em segundos nas classes volumétricas, e uma seção mais abaixo listando o que nada disso vai te salvar.

01

Sempre ativa significa sempre no caminho

Sem interruptor “ativar proteção”. Um interruptor implica minutos de indisponibilidade enquanto alguém o encontra.

Cada pacote destinado à sua instância atravessa a camada de filtragem, esteja um ataque acontecendo ou não. Em condições normais, isso adiciona menos de um milissegundo e não faz mais nada. Quando algo começa, a mudança está no que é descartado, e não em para onde o tráfego vai.

O modelo alternativo, em que o tráfego é desviado para um centro de filtragem quando um alarme dispara, soa equivalente e não é. O desvio leva tempo para convergir, e os primeiros noventa segundos de um ataque são exatamente a parte que você queria filtrada.

01

Incluído em todos os planos

Da menor instância Ryzen a uma máquina bare-metal dual-socket. A capacidade de filtragem é uma propriedade do site, não do que você gastou.

02

Capacidade por site

12 Tbit/s em Amsterdã, Frankfurt e Nova York; 8 Tbit/s nos sites de porte médio; 4 Tbit/s nos menores. O número de cada site está na página de localização e não é arredondado para cima.

03

Custo de latência, medido

Menos de 0,4 ms adicionados na borda em estado estável. Durante mitigação ativa, sobe, tipicamente para entre 1 e 2 ms, porque descartar coisas custa ciclos.

02

O que é detectado e com que rapidez

A detecção são dois sistemas fazendo trabalhos diferentes. Um corresponde a tráfego conhecido como ruim em hardware e não precisa pensar. O outro observa taxas e distribuições e decide que algo mudou.

  1. 01

    Correspondência de assinatura em velocidade de linha

    Protocolos de amplificação, cabeçalhos malformados e abuso de fragmentos são descartados na borda ao corresponder. Nenhum limite precisa ser cruzado primeiro, então o tempo efetivo de mitigação é zero.

  2. 02

    Agregação de fluxos, janela de dois segundos

    Telemetria de fluxo amostrada de cada roteador de borda alimenta uma janela rolante. Taxa de pacotes, taxa de conexões, entropia de origem e mistura de protocolos são observadas por endereço de destino, e não por site.

  3. 03

    Estouro de limite

    Um destino que cruza sua linha de base aprendida recebe um perfil de mitigação aplicado automaticamente. Tempo mediano do primeiro pacote de ataque ao perfil aplicado é inferior a dois segundos nas classes volumétricas.

  4. 04

    Um humano, nos ataques maiores

    Qualquer coisa acima de 100 Gbit/s aciona a equipe de rede a qualquer hora. Não porque a automação precisa de supervisão, mas porque ataques desse tamanho normalmente vêm com um segundo ataque, mais silencioso, atrás deles.

  5. 05

    Registra, você lê

    Cada mitigação grava um registro que você pode ver no painel: início, fim, pico de bits e pacotes por segundo, principais protocolos e o que o perfil descartou.

03

Camadas 3 e 4, que é a parte genuinamente resolvida

Ataques volumétricos e de protocolo são um problema de engenharia com uma resposta conhecida, e a resposta é capacidade mais hardware com estado na sua frente. A camada 7 é um problema totalmente diferente e tem sua própria seção.

Classe de ataqueOnde é tratadoTempo típico para mitigar
Amplificação UDP (DNS, NTP, memcached, SSDP, CLDAP)Descartado na borda por assinaturaImediato, sempre ativo
IP fragmentado e malformadoDescartado antes que a remontagem seja tentadaImediato, sempre ativo
Inundações SYN e ACKCamada de limpeza, cookies e perfis de taxa por origemMenos de 2 segundos
Exaustão de estado TCPCamada de limpeza, limites de conexão por origem5 a 20 segundos
Inundações de túnel (GRE, IPIP, ESP)Descartadas, a menos que você tenha solicitado o protocoloImediato, sempre ativo
Inundações de consultas DNS contra seu próprio resolvedorPerfil de taxa mais limitação de taxa de resposta10 a 60 segundos
Inundações de solicitações HTTP e HTTPSRegras do DDoS Pro no caminho da instância30 segundos a alguns minutos
Slow-read, slow-post e retenção de conexõesRegras de timeout e taxa de corpo do DDoS ProMinutos, precisa de ajuste
Abuso da lógica da sua própria aplicaçãoSeu código. Podemos limitar a taxa, mas não podemos entendê-loNão é nossa camada

O maior ataque que absorvemos sem queda visível para o cliente foi de pouco mais de 2,1 Tbit/s de UDP refletido em quatro sites na mesma janela de doze minutos. Em outubro de 2020, o ataque que pagou por este nível pela primeira vez foi de 340 Gbit/s e derrubou o AMS-01 por onze minutos.

04

O que o DDoS Pro adiciona, por vinte e nove euros

A filtragem incluída trata de tudo que pode ser identificado no pacote. O DDoS Pro é para ataques que parecem exatamente com clientes, porque são moldados como clientes.

Compre antes de precisar. Escrever regras de camada 7 durante um ataque é possível e completamente desagradável.

Regras na camada 7

Limites de taxa por caminho, condições de método e cabeçalho, correspondência de impressão digital de cliente no estilo JA e respostas de desafio que você pode limitar a um endpoint em vez de todo o site. As regras se aplicam em segundos e revertem com a mesma rapidez.

Assinaturas escritas para você

Quando um ataque tem uma forma que as regras genéricas não capturam, a equipe de rede escreve a assinatura durante o incidente e a deixa no lugar depois. Ela permanece sua; não é compartilhada em uma lista global sem permissão.

Uma pessoa do outro lado

Um engenheiro nomeado no ticket durante toda a duração, não uma posição na fila. É essa a parte pela qual os clientes realmente renovam, e é por isso que o preço é vinte e nove euros em vez de gratuito.

O DDoS Pro encerra TLS apenas se você nos entregar um certificado, o que muitos clientes recusam com razão. Sem um, as regras de camada 7 funcionam no comportamento da conexão e nos metadados, em vez do conteúdo das solicitações, e isso ainda é suficiente para a maioria das inundações.

05

O que não podemos proteger você

Esta seção existe porque toda página equivalente de concorrente para antes dela. Filtragem é uma capacidade de rede com arestas afiadas, e saber onde elas estão vale mais do que outro parágrafo sobre capacidade.

01

Uma aplicação que cai com 400 solicitações por segundo

Se sua pilha não sobrevive a um pico de tráfego modesto, um atacante não precisa de botnet, apenas de paciência. A filtragem compra tempo para consertar a coisa; ela não conserta a coisa.

02

Ataques em infraestrutura que não administramos

Seu DNS autoritativo hospedado em outro lugar, seu registrar, seu provedor de pagamento, sua API upstream. Tráfego que nunca toca nossa rede não pode ser filtrado por ela.

03

Qualquer coisa além da capacidade de limpeza do site

Um site de 4 Tbit/s absorve 4 Tbit/s. Além disso, o endereço é null-routed para proteger todos os outros no andar, e fingir o contrário seria o tipo de promessa que lê bem e falha alto.

04

Ataques transportados dentro de sessões legítimas

Credential stuffing em velocidade humana, scraping de proxies residenciais, uma query cara repetida lentamente. São problemas de autorização e aplicação vestidos com uma fantasia de rede.

05

Tráfego que você pediu para permitirmos

Se você abrir um serviço UDP para o mundo e ele acabar sendo um amplificador, vamos filtrar o abuso e depois avisar para você corrigir o serviço. As duas metades dessa frase são importantes.

06

Ataques de saída da sua própria instância

A filtragem protege você da internet. Quando o tráfego vai na outra direção, vira um caso de abuso, e esse caminho termina com a instância suspensa, não higienizada.

06

Os limites honestos, por escrito

Duas políticas que as pessoas descobrem no pior momento possível em outros lugares. Aqui estão elas antecipadamente, na ordem em que aconteceriam com você.

  1. 01

    Null-route, e o que o dispara

    Um endereço, quando um ataque contra ele excede o que o site pode higienizar ou quando danos colaterais começam a afetar outros clientes. Nunca a conta inteira, nunca outras instâncias, e nunca como primeira resposta a um ataque modesto.

  2. 02

    Quanto tempo dura

    Quinze minutos para começar, estendidos em etapas de quinze minutos enquanto o tráfego ainda está chegando. A maioria é suspensa na primeira verificação. O painel mostra a contagem regressiva em vez de fazer você pedir por ela.

  3. 03

    O que você pode fazer nesse meio tempo

    Levante um segundo endereço na mesma instância e mova o DNS, o que leva alguns minutos e é por isso que endereços IPv4 extras custam três euros em vez de trinta. Seu endereço IPv6 geralmente continua acessível, porque os ataques ainda são esmagadoramente IPv4.

  4. 04

    Quando pedimos que você se mude

    Um cliente que atrai tráfego sustentado multi-terabit em um site de 4 Tbit/s recebe uma oferta de transferência para um site âncora sem custo. Essa conversa acontece uma vez e não é um prelúdio para a rescisão.

  5. 05

    O que não faremos

    Cancelar você por ser alvo. Ser atacado não é uma violação da política de uso aceitável, é uma terça-feira, e hosts que cancelam vítimas por causarem inconveniência são a razão pela qual as pessoas acabam aqui.

Quatro anos, dois ataques, um NVMe morto substituído sem que eu percebesse. Essa é a lista inteira de eventos.
Operador solo, Amsterdã
07

Perguntas sobre filtragem

Não. A filtragem de camadas 3 e 4 está no caminho desde o momento em que a instância inicializa, em todos os planos, em todos os sites. A única coisa que você pode comprar é o nível de camada 7, e a única coisa que você pode desligar é uma regra específica com a qual discorda.

Não, por padrão, mas nos diga o que você está executando. Serviços UDP personalizados em portas não padronizadas são o único caso em que um perfil genérico pode estar errado, e um ticket de duas linhas produz uma permissão para suas portas em alguns minutos.

Registros de mitigação aparecem no painel com horários de início e fim, taxas de pico e os principais protocolos envolvidos. Qualquer coisa com duração superior a cinco minutos também gera um e-mail, porque você pode querer correlacionar com o que seus próprios logs viram.

Não. O tráfego higienizado nunca conta para o valor de uso justo, e não há taxa por incidente. Cobrar você por ser atacado é um modelo de negócios que analisamos e recusamos.

O tráfego dentro de uma VLAN privada nunca cruza a borda, então não é filtrado e não precisa ser. Se uma de suas instâncias está atacando outra, isso é uma instância comprometida e uma conversa diferente.

Pouco mais de 2,1 Tbit/s de UDP refletido, espalhado por quatro sites em doze minutos, sem perda de pacotes visível ao cliente. A página de status tem a nota do incidente, incluindo as partes que não saíram perfeitamente.

Pronto quando você estiver

Adicione o DDoS Pro antes da tarde em que você precisar dele

Vinte e nove euros por mês para regras de camada 7, assinaturas personalizadas e um engenheiro no ticket. Pode ser adicionado a uma instância em execução sem reinicialização e cancelado da mesma forma.