Сеть · DDoS

Фильтрация уже включена

Нет кнопки, которую нужно нажать, когда начинается атака, потому что фильтрация была на пути до того, как она началась. До 12 Тбит/с мощности фильтрации, отражение объёмных атак за секунды, а ниже — раздел со списком того, от чего всё это вас не спасёт.

01

Всегда включена — значит, всегда на пути

Никакого переключателя «активировать защиту». Переключатель подразумевает минуты простоя, пока кто-то его ищет.

Каждый пакет, предназначенный вашему инстансу, пересекает слой фильтрации, идёт ли атака или нет. В обычных условиях это добавляет менее миллисекунды и ничего больше не делает. Когда что-то начинается, меняется то, что отбрасывается, а не то, куда идёт трафик.

Альтернативная модель, где трафик перенаправляется в центр фильтрации после срабатывания сигнала тревоги, звучит эквивалентно, но таковой не является. Перенаправление требует времени для сходимости, и первые девяносто секунд атаки — это именно та часть, которую вы хотели отфильтровать.

01

Включено в каждый тариф

От самого маленького инстанса на Ryzen до двухпроцессорного сервера bare-metal. Мощность фильтрации — это свойство площадки, а не того, сколько вы потратили.

02

Мощность по площадкам

12 Тбит/с в Амстердаме, Франкфурте и Нью-Йорке; 8 Тбит/с на площадках среднего размера; 4 Тбит/с на меньших. Цифры для каждой площадки указаны на её странице, и они не округлены в большую сторону.

03

Стоимость задержки, измеренная

Менее 0,4 мс добавлено на краю в установившемся режиме. Во время активного отражения она растёт, обычно до 1–2 мс, потому что отбрасывание трафика требует вычислительных ресурсов.

02

Что обнаруживается и насколько быстро

Обнаружение — это две системы, выполняющие разные задачи. Одна сопоставляет заведомо вредоносный трафик в аппаратном обеспечении и не требует размышлений. Другая наблюдает за скоростями и распределениями и решает, что что-то изменилось.

  1. 01

    Сопоставление сигнатур на линейной скорости

    Протоколы усиления, некорректные заголовки и злоупотребление фрагментацией отбрасываются на краю при совпадении. Порог пересекать не нужно, поэтому эффективное время отражения равно нулю.

  2. 02

    Агрегация потоков, окно в две секунды

    Телеметрия потоков с выборкой от каждого краевого маршрутизатора питает скользящее окно. Скорость пакетов, скорость соединений, энтропия источников и смесь протоколов отслеживаются по адресу назначения, а не по площадке.

  3. 03

    Срабатывание порога

    Для адреса назначения, пересекшего изученный базовый уровень, автоматически применяется профиль отражения. Медианное время от первого пакета атаки до применения профиля — менее двух секунд для объёмных классов.

  4. 04

    Человек — для крупных

    Всё, что выше 100 Гбит/с, в любое время вызывает сетевую команду. Не потому, что автоматизация нуждается в надзоре, а потому что атаки такого размера обычно сопровождаются второй, более тихой атакой.

  5. 05

    Ведётся лог, вы его читаете

    Каждое отражение записывает запись, которую вы видите в панели: начало, конец, пиковые биты и пакеты в секунду, основные протоколы и то, что отбросил профиль.

03

Уровни 3 и 4 — это та часть, которая действительно решена

Объёмные и протокольные атаки — это инженерная задача с известным ответом, и ответ — это мощность плюс работающее на состоятельности аппаратное обеспечение перед вами. Атаки уровня 7 — совсем другая задача, и ей посвящён отдельный раздел.

Класс атакиГде обрабатываетсяТипичное время отражения
UDP-усиление (DNS, NTP, memcached, SSDP, CLDAP)Отбрасывается на краю по сигнатуреНемедленно, всегда включено
Фрагментированный и некорректный IPОтбрасывается до попытки сборкиНемедленно, всегда включено
SYN- и ACK-флудыСлой очистки, cookies и по-источниковые профили скоростиМенее 2 секунд
Истощение состояния TCPСлой очистки, ограничения соединений на источник5–20 секунд
Туннельные флуды (GRE, IPIP, ESP)Отбрасываются, если вы не запросили протоколНемедленно, всегда включено
DNS-флуды запросами к вашему собственному резолверуПрофиль скорости плюс ограничение скорости ответов10–60 секунд
HTTP- и HTTPS-флуды запросамиПравила DDoS Pro на пути инстансаОт 30 секунд до нескольких минут
Slow-read, slow-post и накопление соединенийТаймауты и правила скорости тела DDoS ProМинуты, требуется настройка
Злоупотребление логикой вашего приложенияВаш код. Мы можем ограничить скорость, но не можем понять егоНе наш уровень

Крупнейшая атака, которую мы поглотили без видимых клиенту сбоев, составила чуть более 2,1 Тбит/с отражённого UDP через четыре площадки в одном двенадцатиминутном окне. В октябре 2020 года атака, которая впервые окупила этот уровень, составляла 340 Гбит/с и вывела AMS-01 из строя на одиннадцать минут.

04

Что добавляет DDoS Pro за двадцать девять евро

Встроенная фильтрация обрабатывает всё, что можно идентифицировать по пакету. DDoS Pro предназначен для атак, которые выглядят точно как клиенты, потому что они сформированы как клиенты.

Покупайте до того, как понадобится. Писать правила уровня 7 во время атаки можно, но крайне неприятно.

Правила уровня 7

Ограничения скорости на путь, условия по методам и заголовкам, JA-подобное сопоставление отпечатков клиента и challenge-ответы, которые можно ограничить одной конечной точкой вместо всего сайта. Правила применяются за секунды и откатываются так же быстро.

Сигнатуры, написанные для вас

Когда атака имеет форму, которую общие правила не распознают, сетевая команда пишет сигнатуру во время инцидента и оставляет её после. Она остаётся вашей; она не попадает в глобальный список без запроса.

Человек на другом конце

Назначенный инженер в тикете на время инцидента, а не позиция в очереди. Именно за это клиенты продлевают подписку, и именно поэтому цена — двадцать девять евро, а не бесплатно.

DDoS Pro завершает TLS только если вы передадите нам сертификат, от чего многие клиенты обоснованно отказываются. Без него правила уровня 7 работают с поведением соединений и метаданными, а не с содержимым запросов, и этого всё ещё достаточно для большинства флудов.

05

От чего мы не можем вас защитить

Этот раздел существует потому, что эквивалентная страница каждого конкурента останавливается перед ним. Фильтрация — это сетевая возможность с острыми краями, и знание того, где эти края, стоит больше, чем ещё один абзац о ёмкости.

01

Приложение, которое падает при 400 запросах в секунду

Если ваш стек не выдерживает умеренный всплеск трафика, атакующему не нужен ботнет, нужно только терпение. Фильтрация покупает вам время, чтобы починить вещь; она не чинит вещь.

02

Атаки на инфраструктуру, которую мы не обслуживаем

Ваш авторитетный DNS, размещённый в другом месте, ваш регистратор, ваш платёжный провайдер, ваш внешний API. Трафик, который никогда не касается нашей сети, не может быть отфильтрован ею.

03

Всё, что превышает ёмкость очистки площадки

Площадка на 4 Тбит/с поглощает 4 Тбит/с. За пределами этого адрес направляется в null-route, чтобы защитить всех остальных на площадке, и притворяться иначе было бы тем обещанием, которое хорошо читается и громко проваливается.

04

Атаки, переносимые внутри легитимных сессий

Перебор учётных данных на человеческой скорости, scraping с резидентных прокси, один дорогой запрос, повторяемый медленно. Это проблемы авторизации и приложения, наряженные в сетевой костюм.

05

Трафик, который вы попросили нас разрешить

Если вы открываете UDP-сервис для всего мира, и он оказывается усилителем, мы отфильтруем злоупотребление, а затем скажем вам исправить сервис. Обе половины этого предложения важны.

06

Исходящие атаки с вашего собственного инстанса

Фильтрация защищает вас от интернета. Когда трафик идёт в другую сторону, это становится случаем злоупотребления, и этот путь заканчивается приостановкой инстанса, а не очисткой трафика.

06

Честные пределы, записанные

Две политики, о которых люди узнают в худший возможный момент в другом месте. Здесь они заранее, в том порядке, в котором они бы с вами произошли.

  1. 01

    Null-route и что его запускает

    Один адрес, когда атака на него превышает то, что площадка может отфильтровать, или когда сопутствующий ущерб начинает затрагивать других клиентов. Никогда весь аккаунт, никогда другие инстансы, и никогда как первая реакция на умеренную атаку.

  2. 02

    Как долго это длится

    Сначала пятнадцать минут, затем продлевается пятнадцатиминутными шагами, пока трафик всё ещё поступает. Большинство снимается при первой проверке. Панель показывает обратный отсчёт, а не заставляет вас спрашивать об этом.

  3. 03

    Что вы можете сделать тем временем

    Поднять второй адрес на том же инстансе и перенести DNS, что занимает пару минут, и именно поэтому дополнительные IPv4-адреса стоят три евро, а не тридцать. Ваш IPv6-адрес обычно остаётся доступным, потому что атаки по-прежнему overwhelmingly IPv4.

  4. 04

    Когда мы просим вас переехать

    Клиенту, привлекающему устойчивый мультитерабитный трафик на площадке с 4 Tbit/s, предлагается бесплатный перевод на якорную площадку. Этот разговор происходит один раз и не является прелюдией к прекращению обслуживания.

  5. 05

    Чего мы не будем делать

    Прекращать обслуживание за то, что вы стали целью. Быть атакованным — не нарушение политики допустимого использования, это обычный вторник, и хостеры, отменяющие жертв за причинённые неудобства, — причина, по которой люди попадают сюда.

Четыре года, две атаки, один умерший NVMe, заменённый так, что я не заметил. Это весь список событий.
Частный оператор, Амстердам
07

Вопросы о фильтрации

Нет. Фильтрация на уровнях 3 и 4 находится на пути с момента загрузки инстанса, на каждом тарифе, на каждой площадке. Единственное, что можно купить, — это тариф уровня 7, и единственное, что можно отключить, — конкретное правило, с которым вы не согласны.

По умолчанию нет, но сообщите нам, что вы запускаете. Пользовательские UDP-сервисы на нестандартных портах — единственный случай, когда общий профиль может быть неверен, и заявка из двух строк создаёт разрешение для ваших портов за несколько минут.

Записи о смягчении появляются в панели со временем начала и окончания, пиковыми скоростями и основными задействованными протоколами. Всё, что длится более пяти минут, также порождает email, потому что вы можете захотеть сопоставить это с тем, что видели ваши собственные журналы.

Нет. Очищенный трафик никогда не учитывается в показателе добросовестного использования, и нет платы за инцидент. Взимать с вас плату за то, что вас атакуют, — бизнес-модель, на которую мы посмотрели и отказались.

Трафик внутри частной VLAN никогда не пересекает границу, поэтому он не фильтруется, и в этом нет необходимости. Если один из ваших инстансов атакует другой, это скомпрометированный инстанс и другой разговор.

Немного более 2.1 Tbit/s отражённого UDP, распределённого по четырём площадкам в течение двенадцати минут, без видимых для клиентов потерь пакетов. На странице статуса есть заметка об инциденте, включая части, которые прошли не идеально.

Готовы, когда вы готовы

Добавьте DDoS Pro до того полудня, когда он вам понадобится

Двадцать девять евро в месяц за правила L7, пользовательские сигнатуры и инженера в тикете. Подключается к работающему инстансу без перезагрузки и отключается так же.