Không có gì được bật lên
Không có nút bấm nào. Việc lọc liên tục chạy trước mọi trang web, từ bốn terabit mỗi giây tại các vị trí nhỏ hơn đến mười hai terabit tại vị trí lớn nhất, và quyết định loại bỏ một gói tin được thực hiện bằng phần cứng tại biên khi đi vào. Do đó, ba mươi giây đầu tiên của một cuộc tấn công được lọc giống hệt ba mươi giây cuối, điều không đúng với bất kỳ hệ thống nào phải phát hiện tấn công, chuyển hướng tiền tố và chờ thông báo lan truyền.
Những gì bạn thấy từ bên trong
Thường là không có gì. UDP phản xạ, SYN flood, một loạt phản hồi DNS khuếch đại: một cuộc tấn công dạng khối lượng bất kỳ bị chặn ở thượng nguồn và không bao giờ đến được cổng của bạn. Biểu đồ trong bảng điều khiển cho thấy điều đó. Bộ đếm giao diện của bạn thì không.
Những gì có thể đến được với bạn là bất cứ thứ gì không thể phân biệt với lưu lượng thật: một đợt HTTP flood chậm, một luồng yêu cầu đến endpoint đắt nhất của bạn, một đợt credential-stuffing. Lớp 7 là nơi biên không thể giúp nếu không biết ứng dụng của bạn, đó là lý do DDoS Pro tồn tại: chữ ký tùy chỉnh, giới hạn tỷ lệ theo đường dẫn, và một người cùng bạn viết chúng trong khi sự việc đang diễn ra.
Kiểm tra giới hạn của bạn trước khi kết luận
Một nửa số cuộc tấn công được báo cáo cho chúng tôi là bảng conntrack đầy hoặc hàng đợi lắng nghe tràn ngập dưới lưu lượng thứ Hai bình thường.
sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
nstat -az TcpExtListenOverflows TcpExtSyncookiesSent
ss -s
journalctl -k --since "15 min ago" | tail -50nf_conntrack: table full, dropping packet trong nhật ký kernel là tường lửa tự nói về mình, không phải mạng báo cáo một cuộc tấn công.
Những gì chúng tôi làm
Phát hiện dựa trên luồng và theo từng đích. Khớp chữ ký sẽ loại bỏ lưu lượng khớp trong vòng vài giây và để phần còn lại của bạn yên. Khi khối lượng vượt quá những gì một trang web có thể hấp thụ, điều hiếm khi xảy ra và đã xảy ra, địa chỉ đích sẽ bị lọc toàn bộ trong một khoảng thời gian được tuyên bố thay vì để trang web suy giảm cho tất cả mọi người trên đó. Bạn nhận được email nêu rõ khoảng thời gian đó, và nó được đo bằng phút.
Lưu lượng tấn công không bao giờ được tính vào sử dụng hợp lý. Đó không phải lưu lượng của bạn và bạn không yêu cầu nó.
Những gì chúng tôi có thể cho bạn biết sau đó
Vector, tốc độ bit đỉnh, tốc độ gói đỉnh, thời lượng và vị trí địa lý gần đúng của các nguồn. Đó là những gì bộ đếm luồng lưu trữ.
Những gì chúng tôi không thể cung cấp là bản ghi gói tin, vì không có bản ghi nào. Chúng tôi không ghi lại lưu lượng đi qua phiên bản của bạn, và chính sách đó không có ngoại lệ nào tự bật khi lưu lượng trở nên thù địch. Chi tiết có trong những gì chúng tôi ghi nhật ký. Mọi người đôi khi thấy điều này khó chịu giữa sự cố, và đó cũng chính là đặc tính khiến phần còn lại của chính sách trở nên đáng giá.
Những điều không nên làm
- Không thay đổi địa chỉ. Cuộc tấn công theo sau nó trong vòng một phút và bây giờ DNS của bạn cũng sai.
- Không khởi động lại. Một phiên bản khởi động lại là một phiên bản chậm hơn, không phải là một phiên bản được lọc.
- Không dán một ruleset nftables dài nghìn dòng trong lúc hoảng loạn. Bất cứ thứ gì bạn loại bỏ trên phiên bản đã vượt qua phần đắt tiền của mạng.
- Hãy kiểm tra /status trước. Nếu chính trang web gặp sự cố, sự cố đó được công bố ở đó trước khi vé của bạn được viết.
Mở vé anyway
ID phiên bản, dấu thời gian kèm múi giờ, triệu chứng thực sự là gì và liệu dịch vụ có thể truy cập từ mạng thứ hai hay không. Thời gian phản hồi trung bình đầu tiên là mười một phút ở mọi giờ trong ngày, và trong sự kiện trực tiếp, câu trả lời đến từ người đang xem biểu đồ.