Ağ · DDoS

Filtreleme zaten açık

Saldırı başladığında basılacak bir düğme yok, çünkü filtreleme daha önce yoldaydı. 12 Tbit/s'e kadar temizleme kapasitesi, hacimsel sınıflarda saniyelerle ölçülen azaltma ve aşağıda bunların hiçbirinin sizi kurtaramayacağını listeleyen bir bölüm.

01

Her zaman açık, her zaman yolda

“Korumayı etkinleştir” anahtarı yok. Bir anahtar, birinin onu bulması için dakikalarca kesinti anlamına gelir.

Örneğinize yönelik her paket, saldırı olup olmadığına bakılmaksızın filtreleme katmanından geçer. Normal koşullarda milisaniyenin altında bir gecikme ekler ve başka bir şey yapmaz. Bir şey başladığında, değişen trafiğin nereye gittiği değil, neyin düşürüldüğüdür.

Alarm tetiklendiğinde trafiğin temizleme merkezine yönlendirildiği alternatif model kulağa eşdeğer gelir ama değildir. Yönlendirme yakınsama süresi alır ve bir saldırının ilk doksan saniyesi tam olarak filtrelemek istediğiniz kısımdır.

01

Tüm planlara dahil

En küçük Ryzen örneğinden çift soketli bare-metal makineye kadar. Filtreleme kapasitesi sitenin bir özelliğidir, ne harcadığınızın değil.

02

Siteye göre kapasite

Amsterdam, Frankfurt ve New York'ta 12 Tbit/s; orta ölçekli sitelerde 8 Tbit/s; daha küçüklerde 4 Tbit/s. Her site için rakam, konum sayfasındadır ve yuvarlanmamıştır.

03

Gecikme maliyeti, ölçülen

Kararlı durumda uçta eklenen 0.4 ms'nin altında. Etkin azaltma sırasında, tipik olarak 1-2 ms'ye yükselir, çünkü bir şeyleri düşürmek döngü maliyeti gerektirir.

02

Ne algılanır ve ne kadar hızlı

Algılama, farklı işler yapan iki sistemdir. Biri donanımda bilinen kötü trafiği eşleştirir ve düşünme gerektirmez. Diğeri hızları ve dağılımları izler ve bir şeyin değiştiğine karar verir.

  1. 01

    Hat hızında imza eşleştirme

    Amplifikasyon protokolleri, hatalı başlıklar ve parça istismarı eşleşmede uçta düşürülür. Önce geçilmesi gereken bir eşik yoktur, bu nedenle etkili azaltma süresi sıfırdır.

  2. 02

    Akış toplama, iki saniyelik pencere

    Her uç yönlendiriciden örneklenen akış telemetrisi, akan bir pencereyi besler. Paket hızı, bağlantı hızı, kaynak entropisi ve protokol karışımı site yerine hedef adres başına izlenir.

  3. 03

    Eşik tetikleme

    Öğrenilmiş taban çizgisini aşan bir hedef, otomatik olarak bir azaltma profili alır. İlk saldırı paketinden profilin uygulanmasına kadar geçen medyan süre, hacimsel sınıflarda iki saniyenin altındadır.

  4. 04

    Daha büyüklerde bir insan

    100 Gbit/s'nin üzerindeki her şey, her saat ağ ekibini sayfalar. Otomasyon denetime ihtiyaç duyduğu için değil, bu boyuttaki saldırılar genellikle arkasında daha sessiz ikinci bir saldırıyla geldiği için.

  5. 05

    Günlüğe kaydeder, siz okursunuz

    Her azaltma panelde görebileceğiniz bir kayıt yazar: başlangıç, bitiş, tepe bitleri ve saniyedeki paketler, en iyi protokoller ve profilin ne düşürdüğü.

03

3. ve 4. katman, gerçekten çözülmüş olan kısım

Hacimsel ve protokol saldırıları, bilinen bir cevabı olan bir mühendislik problemidir ve cevap, önünüzde duran kapasite artı durum bilgisi olan donanımdır. 7. katman tamamen farklı bir problemdir ve kendi bölümünü alır.

Saldırı sınıfıNerede ele alınırTipik azaltma süresi
UDP amplifikasyonu (DNS, NTP, memcached, SSDP, CLDAP)İmzada uçta düşürülürAnında, her zaman açık
Parçalanmış ve hatalı IPYeniden birleştirme denenmeden düşürülürAnında, her zaman açık
SYN ve ACK taşkınlarıTemizleme katmanı, çerezler ve kaynak başına hız profilleri2 saniyenin altında
TCP durum tükenmesiTemizleme katmanı, kaynak başına bağlantı limitleri5 ila 20 saniye
Tünel taşkınları (GRE, IPIP, ESP)Protokolü siz istemediyseniz düşürülürAnında, her zaman açık
Kendi çözümleyicinize karşı DNS sorgu taşkınlarıHız profili artı yanıt hızı sınırlama10 ila 60 saniye
HTTP ve HTTPS istek taşkınlarıÖrnek yolu üzerinde DDoS Pro kuralları30 saniye ila birkaç dakika
Yavaş okuma, yavaş gönderme ve bağlantı istiflemeDDoS Pro zaman aşımı ve gövde hızı kurallarıDakikalar, ayar gerektirir
Kendi uygulama mantığınızın kötüye kullanılmasıSizin kodunuz. Hız sınırı koyabiliriz, anlayamayızBizim katmanımız değil

Müşteri tarafından görülebilir bir kesinti olmadan emdiğimiz en büyük saldırı, aynı on iki dakikalık pencere içinde dört sitede yansıtılmış UDP'nin 2,1 Tbit/s'in biraz üzerindeydi. Ekim 2020'de bu katmanın bedelini ilk ödeyen saldırı 340 Gbit/s idi ve AMS-01'i on bir dakika boyunca devre dışı bıraktı.

04

DDoS Pro'nun yirmi dokuz avroya ekledikleri

Dahil edilen filtreleme, paketten tanımlanabilen her şeyi halleder. DDoS Pro, tıpkı müşterilere benzeyen saldırılar içindir, çünkü müşteriler gibi şekillendirilmişlerdir.

İhtiyacınız olmadan önce satın alın. Saldırı sırasında 7. katman kuralları yazmak mümkündür ve son derece tatsızdır.

7. katmanda kurallar

Yol başına hız limitleri, yöntem ve başlık koşulları, JA tarzı istemci parmak izi eşleştirme ve tüm siteniz yerine tek bir uç noktayla sınırlayabileceğiniz zorluk yanıtları. Kurallar saniyeler içinde uygulanır ve aynı hızla geri alınır.

Sizin için yazılmış imzalar

Bir saldırı genel kuralların gözden kaçırdığı bir şekle sahip olduğunda, ağ ekibi olay sırasında imzayı yazar ve sonrasında yerinde bırakır. Sizin kalır; sorulmadan küresel bir listeye paylaşılmaz.

Karşı tarafta bir kişi

Biletin üzerinde süre boyunca adlandırılmış bir mühendis, kuyruk pozisyonu değil. Müşterilerin asıl yenilediği kısım budur ve fiyatın yirmi dokuz avro olmasının nedeni de budur, bedava değil.

DDoS Pro TLS'yi yalnızca bize bir sertifika verirseniz sonlandırır; birçok müşteri makul bir şekilde bunu yapmayı reddeder. Sertifika olmadan, 7. katman kuralları istek içeriği yerine bağlantı davranışı ve meta veriler üzerinde çalışır ve bu çoğu taşkın için hâlâ yeterlidir.

05

Sizi koruyamayacağımız şeyler

Bu bölüm, her rakibin eşdeğer sayfasının ondan önce durduğu için var. Filtreleme, keskin kenarları olan bir ağ yeteneğidir ve nerede olduklarını bilmek, kapasite hakkında bir paragraftan daha değerlidir.

01

Saniyede 400 istekte çöken bir uygulama

Yığınınız mütevazı bir trafik artışını kaldıramıyorsa, saldırganın botnete ihtiyacı yoktur, yalnızca sabra ihtiyacı vardır. Filtreleme size sorunu düzeltmek için zaman kazandırır; sorunu düzeltmez.

02

İşletmediğimiz altyapıya yönelik saldırılar

Başka yerde barındırılan yetkili DNS'iniz, kayıt şirketiniz, ödeme sağlayıcınız, yukarı akış API'niz. Ağımıza asla dokunmayan trafik onun tarafından filtrelenemez.

03

Sitenin temizleme kapasitesinin ötesindeki her şey

4 Tbit/s'lik bir site 4 Tbit/s'yi emer. Bunun ötesinde, diğer herkesi korumak için adres null-route edilir ve aksini iddia etmek, iyi okunan ve yüksek sesle başarısız olan türden bir vaat olurdu.

04

Meşru oturumlar içinde taşınan saldırılar

İnsan hızında kimlik bilgisi doldurma, konut proxy'lerinden veri sıyırma, yavaşça tekrarlanan pahalı bir sorgu. Bunlar ağ kostümü giymiş yetkilendirme ve uygulama sorunlarıdır.

05

İzin vermemizi istediğiniz trafik

Dünyaya bir UDP hizmeti açarsanız ve bunun bir amplifikatör olduğu ortaya çıkarsa, suistimali filtreler ve ardından hizmeti düzeltmenizi söyleriz. Bu cümlenin her iki yarısı da önemlidir.

06

Kendi örneğinizden giden saldırılar

Filtreleme sizi internetten korur. Trafik diğer yöne gittiğinde bu bir suistimal durumu haline gelir ve bu yol temizleme yerine örneğin askıya alınmasıyla sona erer.

06

Dürüst sınırlar, yazıya dökülmüş hali

İnsanların başka yerlerde en kötü anda öğrendiği iki politika. İşte bunlar önceden, size olma sırasına göre burada.

  1. 01

    Null-route ve onu tetikleyen şey

    Bir adres, ona yönelik saldırı sitenin temizleyebileceğini aştığında veya yan hasar diğer müşterileri etkilemeye başladığında. Asla hesabın tamamı, asla diğer örnekler ve asla mütevazı bir saldırıya ilk yanıt olarak değil.

  2. 02

    Ne kadar sürdüğü

    Başlangıçta on beş dakika, trafik gelmeye devam ederken on beş dakikalık adımlarla uzatılır. Çoğu ilk kontrolde kaldırılır. Panel, sizin sormanızı bekletmek yerine geri sayımı gösterir.

  3. 03

    Bu sırada neler yapabilirsiniz

    Aynı örnekte ikinci bir adres açıp DNS'i taşıyabilirsiniz; bu birkaç dakika sürer ve ek IPv4 adreslerinin otuz avro yerine üç avro olmasının nedeni budur. IPv6 adresiniz genellikle hâlâ erişilebilirdir, çünkü saldırılar ezici çoğunlukla hâlâ IPv4 üzerinden yapılır.

  4. 04

    Sizden taşınmanızı istediğimizde

    4 Tbit/s'lik bir sitede sürekli çoklu terabit trafiği çeken bir müşteriye, ücretsiz olarak bir çapa sitesine transfer teklif edilir. Bu konuşma bir kez yapılır ve fesih hazırlığı değildir.

  5. 05

    Yapmayacaklarımız

    Hedef olduğunuz için sizi feshetmek. Saldırıya uğramak kabul edilebilir kullanım politikasının ihlali değildir; bu bir Salı günüdür ve mağdurları rahatsızlık yarattığı için iptal eden sunucular, insanların buraya gelmesinin nedenidir.

Dört yıl, iki saldırı, ben fark etmeden değiştirilen bir ölü NVMe. Olay listesinin tamamı bu.
Tek kişilik operatör, Amsterdam
07

Filtreleme hakkında sorular

Hayır. Katman 3 ve 4 filtrelemesi, örnek açıldığı andan itibaren her planda, her sitede yol üzerindedir. Satın alabileceğiniz tek şey katman-7 katmanıdır ve kapatabileceğiniz tek şey, katılmadığınız belirli bir kuraldır.

Varsayılan olarak hayır, ancak ne çalıştırdığınızı bize söyleyin. Standart olmayan portlardaki özel UDP hizmetleri, genel bir profilin yanlış olabileceği tek durumdur ve iki satırlık bir bilet, birkaç dakika içinde portlarınız için bir izin üretir.

Hafifletme kayıtları panelde başlangıç ve bitiş zamanları, tepe hızları ve ilgili en üst protokollerle birlikte görünür. Beş dakikadan uzun süren herhangi bir şey ayrıca bir e-posta oluşturur, çünkü bunu kendi günlüklerinizin gördükleriyle ilişkilendirmek isteyebilirsiniz.

Hayır. Temizlenen trafik asla adil kullanım rakamına sayılmaz ve olay başına ücret yoktur. Saldırıya uğradığınız için sizden ücret almak, incelediğimiz ve reddettiğimiz bir iş modelidir.

Özel bir VLAN içindeki trafik asla uç noktayı geçmez, bu nedenle filtrelenmez ve filtrelenmesine de gerek yoktur. Örneklerinizden biri diğerine saldırıyorsa, bu ele geçirilmiş bir örnektir ve farklı bir konuşmadır.

On iki dakika içinde dört siteye yayılmış, müşteri tarafından görülebilir paket kaybı olmadan 2,1 Tbit/s'nin biraz üzerinde yansıtılmış UDP. Durum sayfasında, mükemmel gitmeyen kısımlar da dâhil olay notu var.

Hazır olduğunda

İhtiyacınız olan öğleden önce DDoS Pro'yu ekleyin

Katman-7 kuralları, özel imzalar ve bilet üzerinde bir mühendis için ayda yirmi dokuz avro. Çalışan bir örneğe yeniden başlatma olmadan eklenebilir ve aynı şekilde iptal edilebilir.