知识库

DDoS攻击期间会发生什么

过滤始终在路径中,因此大多数攻击在有人注意到之前就已结束;你会看到什么,我们做什么,以及之后我们能告诉你什么。

没有开关

没有按钮。清洗在所有站点前面持续运行,从小型站点的每秒四太比特到最大站点的十二太比特,丢弃数据包的决定是在入站边缘的硬件中做出的。因此,攻击的前三十秒与最后三十秒的过滤方式完全相同,这对于任何必须检测攻击、重定向前缀并等待公告传播的系统来说都不是真的。

从内部看到的情况

通常什么都看不到。反射的 UDP、SYN 洪水、一组放大的 DNS 响应:任何形状的流量型攻击都会在上游被丢弃,永远不会到达您的端口。面板中的图表显示了这一点。您的接口计数器不会。

可能到达您的是任何与真实流量无法区分的东西:慢速 HTTP 洪水、对您最昂贵端点的请求流、凭证填充运行。第 7 层是边缘无法在不了解您的应用程序的情况下提供帮助的地方,这正是 DDoS Pro 附加组件存在的原因:自定义签名、按路径的速率限制,以及在事件发生时与您一起编写这些规则的人。

在得出结论之前检查您自己的限制

报告给我们的攻击中,有一半是 conntrack 表填满或监听队列在普通周一的流量下溢出。

sysctl net.netfilter.nf_conntrack_count net.netfilter.nf_conntrack_max
nstat -az TcpExtListenOverflows TcpExtSyncookiesSent
ss -s
journalctl -k --since "15 min ago" | tail -50

内核日志中的 nf_conntrack: table full, dropping packet 是您的防火墙在谈论自己,而不是网络报告攻击。

我们做什么

检测是基于流量的且按目的地进行。签名匹配会在几秒钟内丢弃匹配的流量,并保留您的其余流量。当流量超过站点可以吸收的量时(这种情况很少见,但确实发生过),目的地地址会在一个声明的时间窗口内被整体过滤,而不是让站点对所有用户降级。您会收到一封电子邮件,说明该窗口,它以分钟为单位。

攻击流量永远不会计入公平使用。它不是您的流量,您也没有请求它。

事后我们能告诉您什么

攻击向量、峰值比特率、峰值包速率、持续时间以及来源的大致地理位置。这就是流计数器保存的内容。

我们不能交出的是数据包捕获,因为没有。我们不记录穿越您实例的流量,而且该政策没有任何例外会在流量变得敌对时自动开启。详细信息在我们记录什么中。人们偶尔会在事件中发现这很令人沮丧,但正是这个特性使其余政策变得有价值。

不要做什么

  • 不要更改地址。攻击在一分钟内就会跟随地址,现在您的 DNS 也出错了。
  • 不要重启。重启的实例是更慢的实例,而不是被过滤的实例。
  • 不要惊慌地粘贴一千行的 nftables 规则集。您在实例上丢弃的任何内容都已经穿过了网络上昂贵的部分。
  • 先检查 /status。如果站点本身有事件,它会在您提交工单之前发布在那里。

仍然打开工单

实例 ID、带时区的时间戳、症状实际上是什么,以及服务是否可以从第二个网络访问。中位首次响应时间是十一分钟,全天每小时都是如此,并且在实时事件期间,回复来自已经在观看图表的人。

随时恭候

选择城市,选择大小,用加密货币支付。

无需填写关于您的身份信息的表格,无需等待人工审批,无需电话验证。账单结清后,凭证将发送到您的邮箱。