Ничего не включается
Никакой кнопки нет. Очистка работает постоянно перед каждым сайтом: от четырёх терабит в секунду на меньших площадках до двенадцати на самых крупных, а решение о сбросе пакета принимается аппаратно на периферии на входе. Первые тридцать секунд атаки фильтруются точно так же, как последние тридцать, чего нельзя сказать о любой системе, которой нужно обнаружить атаку, перенаправить префикс и дождаться распространения объявления.
Что вы видите изнутри
Обычно вообще ничего. Отражённый UDP, SYN-флуд, усиленные DNS-ответы: объёмная атака любой формы отбрасывается выше по потоку и не достигает вашего порта. График в панели это показывает. Счётчики вашего интерфейса — нет.
До вас может дойти только то, что неотличимо от реального трафика: медленный HTTP-флуд, поток запросов к вашему самому дорогому эндпоинту, перебор учётных данных. Уровень 7 — это то, где периферия не может помочь без знания вашего приложения, для этого и существует дополнение DDoS Pro: собственные сигнатуры, ограничения скорости по путям и человек, который напишет их вместе с вами, пока это происходит.
Проверьте свои лимиты, прежде чем делать выводы
Добрая половина атак, о которых нам сообщают, — это заполнение таблицы conntrack или переполнение очереди прослушивания при обычном трафике в понедельник.
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
nstat -az TcpExtListenOverflows TcpExtSyncookiesSent
ss -s
journalctl -k --since "15 min ago" | tail -50nf_conntrack: table full, dropping packet в журнале ядра — это ваш межсетевой экран говорит о себе, а не сеть сообщает об атаке.
Что мы делаем
Обнаружение основано на потоках и на каждый пункт назначения. Совпадение сигнатуры отбрасывает соответствующий трафик в течение нескольких секунд и не затрагивает остальной ваш трафик. Когда объём превышает то, что может поглотить площадка, что бывает редко и случалось, адрес назначения фильтруется целиком в течение указанного окна, вместо того чтобы позволить сайту деградировать для всех на нём. Вы получаете электронное письмо с указанием окна, и оно измеряется минутами.
Атакующий трафик никогда не учитывается в честном использовании. Это не ваш трафик, и вы его не запрашивали.
Что мы можем рассказать вам после
Вектор, пиковая битрейт, пиковая частота пакетов, продолжительность и примерная география источников. Это и есть то, что хранят счётчики потоков.
Чего мы не можем передать, так это захвата пакетов, потому что его нет. Мы не записываем трафик через ваш инстанс, и в этой политике нет исключения, которое включается само, когда трафик становится враждебным. Подробности — в что мы логируем. Люди иногда находят это раздражающим в разгар инцидента, и это то же свойство, которое делает остальную часть политики стоящей.
Чего не делать
- Не меняйте адрес. Атака следует за ним в течение минуты, и теперь ваш DNS тоже неверен.
- Не перезагружайте. Перезагружающийся инстанс — это более медленный инстанс, а не отфильтрованный.
- Не вставляйте в панике тысячестрочный файрвол-рулсет nftables. Всё, что вы сбрасываете на инстансе, уже пересекло дорогую часть сети.
- Сначала проверьте /status. Если на самой площадке инцидент, он публикуется там до того, как вы напишете тикет.
Всё равно откройте тикет
ID инстанса, метки времени с часовым поясом, какими на самом деле были симптомы и был ли сервис доступен из второй сети. Медианное время первого ответа — одиннадцать минут в любое время суток, и во время живого инцидента ответ приходит от кого-то, кто уже смотрит на график.