Hiçbir şey açılmaz
Düğme yoktur. Temizleme (scrubbing), her sitenin önünde sürekli çalışır: küçük lokasyonlarda saniyede dört terabitten, en büyüklerde on iki terabite kadar. Bir paketi düşürme kararı, girişte uçta (edge) donanımda alınır. Bu nedenle bir saldırının ilk otuz saniyesi, son otuz saniyesiyle tamamen aynı şekilde filtrelenir; bu, bir saldırıyı tespit edip bir önek yönlendirmesi yapmak ve duyurunun yayılmasını beklemek zorunda olan hiçbir sistem için geçerli değildir.
İçeriden ne görürsünüz
Genellikle hiçbir şey. Yansıtılmış UDP, SYN seli, bir dizi amplifiye DNS yanıtı: Hacimsel bir saldırı, şekli ne olursa olsun, upstream'te düşürülür ve portunuza asla ulaşmaz. Paneldeki grafik bunu gösterir. Arayüz sayaçlarınız göstermez.
Size ulaşabilecek şey, gerçek trafikten ayırt edilemeyen her şeydir: yavaş bir HTTP seli, en pahalı uç noktanıza yönelik bir istek akışı, bir kimlik bilgisi doldurma (credential-stuffing) saldırısı. Katman 7, uç (edge) uygulamanızı bilmeden yardımcı olamaz; DDoS Pro eklentisinin var olma nedeni budur: özel imzalar, yol bazında hız sınırları ve olay devam ederken bunları yazacak bir kişi.
Sonuç çıkarmadan önce kendi sınırlarınızı kontrol edin
Bize bildirilen saldırıların iyi bir yarısı, sıradan bir Pazartesi trafiği altında conntrack tablosunun dolması veya dinleme kuyruğunun taşmasıdır.
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
nstat -az TcpExtListenOverflows TcpExtSyncookiesSent
ss -s
journalctl -k --since "15 min ago" | tail -50nf_conntrack: table full, dropping packet çekirdek günlüğünde, ağın saldırı bildirimi değil, güvenlik duvarınızın kendi kendisi hakkında konuşmasıdır.
Ne yapıyoruz
Algılama akış tabanlıdır ve hedef bazlıdır. Bir imza eşleşmesi, eşleşen trafiği saniyeler içinde düşürür ve trafiğinizin geri kalanına dokunmaz. Hacmin bir sitenin kaldırabileceğini aştığı durumlar nadirdir ama olmuştur; böyle bir durumda, siteyi herkes için yavaşlatmak yerine, hedef adres belirli bir süre için tamamen filtrelenir. Size bu süreyi belirten bir e-posta gönderilir ve süre dakikalarla ölçülür.
Saldırı trafiği asla adil kullanım (fair use) kapsamında sayılmaz. O sizin trafiğiniz değildir ve siz istemediniz.
Sonrasında size ne söyleyebiliriz
Vektör, tepe bit hızı, tepe paket hızı, süre ve kaynakların yaklaşık coğrafyası. Akış sayaçlarının tuttuğu budur.
Size teslim edemeyeceğimiz şey paket yakalamadır, çünkü böyle bir şey yoktur. Örneğinizin üzerinden geçen trafiği kaydetmiyoruz ve bu politikanın, trafik düşmanca hale geldiğinde kendiliğinden açılan bir istisnası yoktur. Ayrıntı neyi kaydettiğimiz bölümündedir. İnsanlar bazen olay sırasında bunu sinir bozucu bulurlar, ancak bu, politikanın geri kalanını değerli kılan aynı özelliktir.
Ne yapmamalısınız
- Adresi değiştirmeyin. Saldırı bir dakika içinde onu takip eder ve artık DNS'iniz de bozulur.
- Yeniden başlatmayın. Yeniden başlatılan bir örnek, filtrelenmiş bir örnek değil, daha yavaş bir örnektir.
- Paniğe kapılıp bin satırlık nftables kuralı yapıştırmayın. Örnekte düşürdüğünüz her şey, ağın pahalı kısmını zaten geçmiştir.
- Önce /status kontrol edin. Sitenin kendisiyle ilgili bir olay varsa, biletiniz yazılmadan önce orada yayınlanır.
Yine de bilet açın
Örnek Kimliği, saat dilimli zaman damgaları, semptomun gerçekte ne olduğu ve servise ikinci bir ağdan erişilip erişilemediği. Medyan ilk yanıt süresi günün her saatinde on bir dakikadır ve canlı bir olay sırasında yanıt, grafiği zaten izlemekte olan birinden gelir.