Bilgi tabanı

DDoS olayı sırasında neler olur

Filtreleme sürekli olarak yolda bulunur, bu nedenle çoğu saldırı kimse fark etmeden biter; sizin gördükleriniz, bizim yaptıklarımız ve sonrasında size söyleyebildiklerimiz.

Hiçbir şey açılmaz

Düğme yoktur. Temizleme (scrubbing), her sitenin önünde sürekli çalışır: küçük lokasyonlarda saniyede dört terabitten, en büyüklerde on iki terabite kadar. Bir paketi düşürme kararı, girişte uçta (edge) donanımda alınır. Bu nedenle bir saldırının ilk otuz saniyesi, son otuz saniyesiyle tamamen aynı şekilde filtrelenir; bu, bir saldırıyı tespit edip bir önek yönlendirmesi yapmak ve duyurunun yayılmasını beklemek zorunda olan hiçbir sistem için geçerli değildir.

İçeriden ne görürsünüz

Genellikle hiçbir şey. Yansıtılmış UDP, SYN seli, bir dizi amplifiye DNS yanıtı: Hacimsel bir saldırı, şekli ne olursa olsun, upstream'te düşürülür ve portunuza asla ulaşmaz. Paneldeki grafik bunu gösterir. Arayüz sayaçlarınız göstermez.

Size ulaşabilecek şey, gerçek trafikten ayırt edilemeyen her şeydir: yavaş bir HTTP seli, en pahalı uç noktanıza yönelik bir istek akışı, bir kimlik bilgisi doldurma (credential-stuffing) saldırısı. Katman 7, uç (edge) uygulamanızı bilmeden yardımcı olamaz; DDoS Pro eklentisinin var olma nedeni budur: özel imzalar, yol bazında hız sınırları ve olay devam ederken bunları yazacak bir kişi.

Sonuç çıkarmadan önce kendi sınırlarınızı kontrol edin

Bize bildirilen saldırıların iyi bir yarısı, sıradan bir Pazartesi trafiği altında conntrack tablosunun dolması veya dinleme kuyruğunun taşmasıdır.

sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
nstat -az TcpExtListenOverflows TcpExtSyncookiesSent
ss -s
journalctl -k --since "15 min ago" | tail -50

nf_conntrack: table full, dropping packet çekirdek günlüğünde, ağın saldırı bildirimi değil, güvenlik duvarınızın kendi kendisi hakkında konuşmasıdır.

Ne yapıyoruz

Algılama akış tabanlıdır ve hedef bazlıdır. Bir imza eşleşmesi, eşleşen trafiği saniyeler içinde düşürür ve trafiğinizin geri kalanına dokunmaz. Hacmin bir sitenin kaldırabileceğini aştığı durumlar nadirdir ama olmuştur; böyle bir durumda, siteyi herkes için yavaşlatmak yerine, hedef adres belirli bir süre için tamamen filtrelenir. Size bu süreyi belirten bir e-posta gönderilir ve süre dakikalarla ölçülür.

Saldırı trafiği asla adil kullanım (fair use) kapsamında sayılmaz. O sizin trafiğiniz değildir ve siz istemediniz.

Sonrasında size ne söyleyebiliriz

Vektör, tepe bit hızı, tepe paket hızı, süre ve kaynakların yaklaşık coğrafyası. Akış sayaçlarının tuttuğu budur.

Size teslim edemeyeceğimiz şey paket yakalamadır, çünkü böyle bir şey yoktur. Örneğinizin üzerinden geçen trafiği kaydetmiyoruz ve bu politikanın, trafik düşmanca hale geldiğinde kendiliğinden açılan bir istisnası yoktur. Ayrıntı neyi kaydettiğimiz bölümündedir. İnsanlar bazen olay sırasında bunu sinir bozucu bulurlar, ancak bu, politikanın geri kalanını değerli kılan aynı özelliktir.

Ne yapmamalısınız

  • Adresi değiştirmeyin. Saldırı bir dakika içinde onu takip eder ve artık DNS'iniz de bozulur.
  • Yeniden başlatmayın. Yeniden başlatılan bir örnek, filtrelenmiş bir örnek değil, daha yavaş bir örnektir.
  • Paniğe kapılıp bin satırlık nftables kuralı yapıştırmayın. Örnekte düşürdüğünüz her şey, ağın pahalı kısmını zaten geçmiştir.
  • Önce /status kontrol edin. Sitenin kendisiyle ilgili bir olay varsa, biletiniz yazılmadan önce orada yayınlanır.

Yine de bilet açın

Örnek Kimliği, saat dilimli zaman damgaları, semptomun gerçekte ne olduğu ve servise ikinci bir ağdan erişilip erişilemediği. Medyan ilk yanıt süresi günün her saatinde on bir dakikadır ve canlı bir olay sırasında yanıt, grafiği zaten izlemekte olan birinden gelir.

Hazır olduğunda

Bir şehir seç. Bir boyut seç. Kripto ile öde.

Kim olduğunuzla ilgili formlar yok, onay için insan bekleme yok, doğrulama için telefon görüşmesi yok. Ödeme onaylanır ve kimlik bilgileri gelen kutunuza düşer.