Mạng · DDoS

Lọc đã được bật sẵn

Không có nút bấm nào khi cuộc tấn công bắt đầu, vì bộ lọc đã ở trong đường truyền trước đó. Lên tới 12 Tbit/s dung lượng làm sạch, giảm thiểu tấn công tính bằng giây đối với các loại tấn công theo khối lượng, và một phần bên dưới liệt kê những gì mà không có gì trong số này cứu được bạn.

01

Luôn bật nghĩa là luôn trong đường truyền

Không có nút “kích hoạt bảo vệ”. Một nút bật có nghĩa là vài phút gián đoạn trong khi ai đó tìm nó.

Mọi gói tin gửi đến instance của bạn đều đi qua lớp lọc dù có tấn công hay không. Trong điều kiện bình thường, nó thêm chưa đầy một mili giây và không làm gì khác. Khi một cuộc tấn công bắt đầu, thay đổi là ở những gì bị loại bỏ thay vì nơi lưu lượng đi.

Mô hình thay thế, nơi lưu lượng được chuyển đến một trung tâm làm sạch khi có cảnh báo, nghe có vẻ tương đương nhưng không phải vậy. Việc chuyển hướng cần thời gian để hội tụ, và chín mươi giây đầu tiên của một cuộc tấn công chính là phần bạn muốn được lọc.

01

Bao gồm trong mọi gói

Từ instance Ryzen nhỏ nhất đến máy chủ kim loại trần hai socket. Dung lượng lọc là thuộc tính của site, không phải của những gì bạn chi trả.

02

Dung lượng theo site

12 Tbit/s tại Amsterdam, Frankfurt và New York; 8 Tbit/s tại các site cỡ vừa; 4 Tbit/s tại các site nhỏ hơn. Con số cho mỗi site được ghi trên trang vị trí của nó và không được làm tròn.

03

Chi phí độ trễ, được đo

Dưới 0,4 ms được thêm tại biên ở trạng thái ổn định. Trong quá trình giảm thiểu tích cực, nó tăng lên, thường là từ 1 đến 2 ms, vì việc loại bỏ gói tin tốn chu kỳ xử lý.

02

Những gì được phát hiện và nhanh như thế nào

Phát hiện là hai hệ thống làm các công việc khác nhau. Một hệ thống khớp lưu lượng xấu đã biết trong phần cứng và không cần suy nghĩ. Hệ thống khác theo dõi tỷ lệ và phân bố và quyết định rằng có gì đó đã thay đổi.

  1. 01

    Khớp chữ ký ở tốc độ đường truyền

    Các giao thức khuếch đại, tiêu đề sai và giả mạo phân mảnh bị loại bỏ tại biên khi khớp. Không cần vượt qua ngưỡng nào trước, vì vậy thời gian giảm thiểu hiệu quả là bằng không.

  2. 02

    Tổng hợp luồng, cửa sổ hai giây

    Dữ liệu từ xa luồng lấy mẫu từ mọi bộ định tuyến biên cung cấp một cửa sổ trượt. Tỷ lệ gói, tỷ lệ kết nối, entropy nguồn và hỗn hợp giao thức được theo dõi cho từng địa chỉ đích chứ không phải từng site.

  3. 03

    Vượt ngưỡng

    Một đích vượt qua đường cơ sở đã học được sẽ tự động có cấu hình giảm thiểu được áp dụng. Thời gian trung bình từ gói tấn công đầu tiên đến khi áp dụng cấu hình là dưới hai giây đối với các lớp tấn công theo khối lượng.

  4. 04

    Một con người, cho những tấn công lớn hơn

    Bất cứ điều gì trên 100 Gbit/s đều gọi đội ngũ mạng vào bất kỳ giờ nào. Không phải vì tự động hóa cần giám sát, mà vì các cuộc tấn công kích thước đó thường đi kèm với một cuộc tấn công thứ hai, yên tĩnh hơn phía sau.

  5. 05

    Nó ghi nhật ký, bạn đọc nó

    Mỗi lần giảm thiểu ghi một bản ghi bạn có thể xem trong bảng điều khiển: bắt đầu, kết thúc, đỉnh bit và gói mỗi giây, giao thức hàng đầu và những gì cấu hình đã loại bỏ.

03

Lớp 3 và 4, phần thực sự đã được giải quyết

Các cuộc tấn công theo khối lượng và giao thức là một bài toán kỹ thuật với câu trả lời đã biết, và câu trả lời là dung lượng cộng với phần cứng trạng thái đặt trước bạn. Lớp 7 là một vấn đề hoàn toàn khác và có phần riêng của nó.

Lớp tấn côngNơi xử lýThời gian giảm thiểu điển hình
Khuếch đại UDP (DNS, NTP, memcached, SSDP, CLDAP)Bị loại bỏ tại biên theo chữ kýTức thì, luôn bật
IP phân mảnh và sai định dạngBị loại bỏ trước khi thử ghép mảnhTức thì, luôn bật
SYN và ACK floodsLớp lọc, cookie và hồ sơ tốc độ theo nguồnDưới 2 giây
Cạn kiệt trạng thái TCPLớp lọc, giới hạn kết nối theo nguồn5 đến 20 giây
Tunnel floods (GRE, IPIP, ESP)Bị chặn trừ khi bạn yêu cầu giao thức đóTức thì, luôn bật
DNS query floods chống lại resolver của bạnHồ sơ tốc độ cộng với giới hạn tốc độ phản hồi10 đến 60 giây
HTTP và HTTPS request floodsQuy tắc DDoS Pro trên đường dẫn instance30 giây đến vài phút
Slow-read, slow-post và chiếm giữ kết nốiQuy tắc timeout và tốc độ body của DDoS ProVài phút, cần tinh chỉnh
Lạm dụng logic ứng dụng của bạnMã của bạn. Chúng tôi có thể giới hạn tốc độ, nhưng không thể hiểu được nóKhông thuộc lớp của chúng tôi

Cuộc tấn công lớn nhất chúng tôi đã hấp thụ mà không có sự sụt giảm nào thấy được từ phía khách hàng là hơn 2,1 Tbit/s UDP phản xạ trên bốn site trong cùng một cửa sổ mười hai phút. Vào tháng 10 năm 2020, cuộc tấn công đầu tiên trả tiền cho tầng này là 340 Gbit/s và nó đã làm AMS-01 ngừng hoạt động trong mười một phút.

04

DDoS Pro thêm gì, với giá hai mươi chín euro

Bộ lọc đi kèm xử lý mọi thứ có thể xác định từ gói tin. DDoS Pro dành cho các cuộc tấn công trông giống hệt khách hàng, vì chúng có hình dạng của khách hàng.

Mua nó trước khi bạn cần. Viết quy tắc layer-7 trong lúc bị tấn công là có thể nhưng vô cùng khó chịu.

Quy tắc ở lớp 7

Giới hạn tốc độ theo đường dẫn, điều kiện method và header, khớp vân tay client kiểu JA, và các phản hồi thử thách bạn có thể giới hạn cho một endpoint thay vì toàn bộ site. Quy tắc áp dụng trong vài giây và rút lại nhanh tương tự.

Chữ ký được viết riêng cho bạn

Khi một cuộc tấn công có hình dạng mà các quy tắc chung không phát hiện được, đội ngũ mạng sẽ viết chữ ký trong lúc xảy ra sự cố và để nó ở đó sau đó. Nó vẫn là của bạn; không được chia sẻ vào danh sách toàn cầu khi chưa có sự cho phép.

Một người ở đầu dây bên kia

Một kỹ sư có tên trên ticket trong suốt thời gian xử lý, không phải một vị trí trong hàng đợi. Đó là phần khiến khách hàng gia hạn, và đó là lý do giá là hai mươi chín euro thay vì miễn phí.

DDoS Pro chỉ kết thúc TLS nếu bạn đưa cho chúng tôi chứng chỉ, điều mà nhiều khách hàng từ chối một cách hợp lý. Nếu không có chứng chỉ, các quy tắc layer-7 hoạt động dựa trên hành vi kết nối và siêu dữ liệu thay vì nội dung yêu cầu, và điều đó vẫn đủ cho hầu hết các loại flood.

05

Những gì chúng tôi không thể bảo vệ bạn khỏi

Phần này tồn tại vì trang tương đương của mọi đối thủ dừng trước nó. Lọc là một khả năng mạng với các cạnh sắc, và biết chúng ở đâu có giá trị hơn một đoạn văn nữa về dung lượng.

01

Một ứng dụng sụp đổ ở 400 yêu cầu mỗi giây

Nếu stack của bạn không thể chịu được một đợt tăng lưu lượng khiêm tốn, kẻ tấn công không cần botnet, chỉ cần sự kiên nhẫn. Lọc chỉ giúp bạn có thời gian sửa; nó không sửa được thứ đó.

02

Các cuộc tấn công vào cơ sở hạ tầng chúng tôi không vận hành

DNS chính của bạn được lưu trữ nơi khác, registrar, nhà cung cấp thanh toán, API upstream của bạn. Lưu lượng không bao giờ chạm vào mạng của chúng tôi thì không thể được lọc bởi nó.

03

Bất cứ thứ gì vượt qua dung lượng lọc của site

Một site 4 Tbit/s hấp thụ được 4 Tbit/s. Vượt qua mức đó, địa chỉ sẽ bị null-route để bảo vệ những người khác trên cùng tầng, và giả vờ khác đi sẽ là kiểu hứa hẹn đọc thì hay mà thất bại thì to.

04

Các cuộc tấn công mang trong các phiên hợp lệ

Credential stuffing ở tốc độ con người, thu thập qua proxy dân cư, một truy vấn đắt đỏ lặp lại chậm rãi. Đây là những vấn đề xác thực và ứng dụng mặc lốt vỏ mạng.

05

Lưu lượng bạn yêu cầu chúng tôi cho phép

Nếu bạn mở một dịch vụ UDP ra thế giới và nó hóa ra là bộ khuếch đại, chúng tôi sẽ lọc các lạm dụng và sau đó yêu cầu bạn sửa dịch vụ. Cả hai vế của câu đó đều quan trọng.

06

Tấn công đi ra từ chính instance của bạn

Lọc bảo vệ bạn khỏi internet. Khi lưu lượng đi theo chiều ngược lại, nó trở thành trường hợp lạm dụng, và con đường đó kết thúc bằng việc instance bị treo chứ không phải được lọc sạch.

06

Giới hạn trung thực, được ghi lại

Hai chính sách mà ở nơi khác người ta chỉ biết vào thời điểm tồi tệ nhất. Ở đây chúng có trước, theo thứ tự bạn sẽ gặp phải.

  1. 01

    Null-route, và điều gì kích hoạt nó

    Một địa chỉ, khi cuộc tấn công chống lại nó vượt quá khả năng lọc của site hoặc khi sự cố bắt đầu ảnh hưởng đến khách hàng khác. Không bao giờ toàn bộ tài khoản, không bao giờ các instance khác, và không bao giờ là phản ứng đầu tiên cho một cuộc tấn công nhỏ.

  2. 02

    Nó kéo dài bao lâu

    Mười lăm phút ban đầu, được gia hạn theo từng bước mười lăm phút trong khi lưu lượng vẫn tiếp tục đến. Hầu hết được gỡ ở lần kiểm tra đầu tiên. Bảng điều khiển hiển thị thời gian đếm ngược thay vì bạn phải yêu cầu.

  3. 03

    Bạn có thể làm gì trong lúc đó

    Khởi chạy địa chỉ phụ trên cùng instance và trỏ DNS, mất khoảng vài phút, và đó là lý do tại sao các địa chỉ IPv4 phụ có giá ba euro thay vì ba mươi. Địa chỉ IPv6 của bạn thường vẫn truy cập được, vì các cuộc tấn công vẫn chủ yếu là IPv4.

  4. 04

    Khi chúng tôi đề nghị bạn di chuyển

    Một khách hàng thu hút lưu lượng đa terabit liên tục tại một site 4 Tbit/s sẽ được đề nghị chuyển đến site neo miễn phí. Cuộc trò chuyện đó chỉ một lần và không phải là khúc dạo đầu cho việc chấm dứt.

  5. 05

    Điều chúng tôi sẽ không làm

    Chấm dứt tài khoản vì bạn là mục tiêu. Bị tấn công không phải là vi phạm chính sách sử dụng chấp nhận được; đó là một ngày thứ Ba bình thường, và các host hủy nạn nhân vì gây bất tiện là lý do vì sao mọi người tìm đến đây.

Bốn năm, hai cuộc tấn công, một NVMe chết được thay mà tôi không nhận ra. Đó là toàn bộ danh sách sự kiện.
Người vận hành độc lập, Amsterdam
07

Câu hỏi về lọc

Không. Lọc lớp 3 và 4 nằm trên đường truyền từ lúc instance khởi động, trên mọi gói, tại mọi site. Thứ duy nhất bạn có thể mua là tầng lớp 7, và thứ duy nhất bạn có thể tắt là một quy tắc cụ thể bạn không đồng ý.

Không phải mặc định, nhưng hãy cho chúng tôi biết bạn đang chạy gì. Dịch vụ UDP tùy chỉnh trên cổng không chuẩn là trường hợp duy nhất mà hồ sơ chung có thể sai, và một ticket hai dòng sẽ tạo quy định cho các cổng của bạn trong vài phút.

Bản ghi giảm thiểu xuất hiện trong bảng điều khiển với thời gian bắt đầu và kết thúc, tốc độ đỉnh và các giao thức hàng đầu liên quan. Bất cứ thứ gì kéo dài hơn năm phút cũng tạo một email, vì bạn có thể muốn đối chiếu với nhật ký của chính bạn.

Không. Lưu lượng đã lọc không bao giờ tính vào con số sử dụng hợp lý, và không có phí cho mỗi sự cố. Tính phí bạn vì bị tấn công là một mô hình kinh doanh chúng tôi đã cân nhắc và từ chối.

Lưu lượng bên trong VLAN riêng không bao giờ đi qua biên, vì vậy nó không bị lọc và cũng không cần thiết. Nếu một instance của bạn đang tấn công một instance khác, đó là instance bị xâm nhập và thuộc một cuộc trò chuyện khác.

Hơn 2.1 Tbit/s một chút của UDP phản chiếu, lan rộng bốn site trong mười hai phút, không mất gói tin nào mà khách hàng nhìn thấy. Trang trạng thái có ghi chú sự cố, bao gồm cả những phần không hoàn hảo.

Sẵn sàng khi bạn cần

Thêm DDoS Pro trước buổi chiều bạn cần đến nó

Hai mươi chín euro mỗi tháng cho các quy tắc lớp 7, chữ ký tùy chỉnh và một kỹ sư trực trên ticket. Có thể thêm vào một phiên bản đang chạy mà không cần khởi động lại và hủy theo cách tương tự.