网络 · DDoS

Filtering that is already on

攻击开始时没有按钮可按,因为过滤在攻击发生前就已经在路径中。高达 12 Tbit/s 的清洗能力,对容量型攻击的缓解以秒计,后面还有一节列出这一切无法保护你免受哪些攻击。

01

始终开启意味着始终在路径中

没有“激活保护”开关。开关意味着有人找到它时需要几分钟的停机时间。

无论是否发生攻击,发往你的实例的每一个数据包都会经过过滤层。正常情况下,它只增加不到一毫秒的延迟,其他什么都不做。当攻击开始时,变化在于丢弃什么,而不是流量走向哪里。

另一种模式是在警报触发时将流量转移到清洗中心,听起来效果相同,但实际上并非如此。转移需要时间来收敛,而攻击的前九十秒正是你希望被过滤的部分。

01

每个方案都包含

从最小的 Ryzen 实例到双插槽裸机服务器。过滤能力是站点的属性,而不是你投入了什么。

02

按站点容量

阿姆斯特丹、法兰克福和纽约为 12 Tbit/s;中型站点为 8 Tbit/s;较小站点为 4 Tbit/s。每个站点的数字在其位置页面上有列出,且没有向上取整。

03

延迟成本,已测量

稳定状态下边缘增加不到 0.4 毫秒。在主动缓解期间会上升,通常介于 1 到 2 毫秒之间,因为丢弃数据包需要消耗 CPU 周期。

02

检测什么,以及多快

检测由两个系统负责不同的任务。一个在硬件中匹配已知恶意流量,无需思考。另一个监控速率和分布,并判断是否发生了变化。

  1. 01

    线速特征匹配

    放大协议、畸形头和碎片滥用会在边缘匹配时被丢弃。无需先超过阈值,因此实际缓解时间为零。

  2. 02

    流聚合,两秒窗口

    从每个边缘路由器采样的流遥测数据进入一个滚动窗口。按目的地址而不是站点监控数据包速率、连接速率、源熵和协议混合。

  3. 03

    阈值触发

    目的地址超过其学习到的基线时,会自动应用缓解配置。从第一个攻击数据包到配置应用的中位时间在容量型攻击上低于两秒。

  4. 04

    人工干预,针对较大攻击

    超过 100 Gbit/s 的攻击会在任何时间通知网络团队。不是因为自动化需要监督,而是因为这种规模的攻击通常会伴随一个更安静的第二次攻击。

  5. 05

    它记录,你读取

    每次缓解都会在面板中留下记录:开始时间、结束时间、峰值比特和每秒数据包数、主要协议以及配置丢弃了什么。

03

第 3 层和第 4 层,这是真正已解决的部分

容量型和协议攻击是一个有已知答案的工程问题,答案是容量加上有状态硬件位于你面前。第 7 层是完全不同的问题,将有自己的部分。

攻击类型处理位置典型缓解时间
UDP 放大(DNS、NTP、memcached、SSDP、CLDAP)在边缘按特征丢弃立即,始终保持
碎片化和畸形 IP在尝试重组之前丢弃立即,始终保持
SYN 和 ACK 洪水清洗层、Cookie 和基于来源的速率配置文件2 秒以内
TCP 状态资源耗尽清洗层、按来源的连接数上限5 到 20 秒
隧道洪水(GRE、IPIP、ESP)直接丢弃,除非你要求启用该协议立即,始终保持
针对你自己的解析器的 DNS 查询洪水速率配置文件加上响应速率限制10 到 60 秒
HTTP 和 HTTPS 请求洪水实例路径上的 DDoS Pro 规则30 秒到几分钟
慢读、慢 POST 及连接占用DDoS Pro 超时和请求体速率规则分钟级,需要调优
利用你自身应用逻辑的滥用你的代码。我们可以进行速率限制,但无法理解它不属于我们的层级

我们吸收的最大攻击而没有造成客户可见中断的是在一次十二分钟窗口内跨四个站点超过 2.1 Tbit/s 的反射 UDP。回到 2020 年 10 月,那次首次为该层级买单的攻击是 340 Gbit/s,它让 AMS-01 宕机了十一分钟。

04

DDoS Pro 增加了什么,二十九欧元

内置过滤能处理一切可从数据包识别的东西。DDoS Pro 针对的是看起来完全像正常用户的攻击,因为它们的形态就是用户。

在需要之前购买。在攻击期间编写第七层规则是可能的,但也非常令人不快。

第七层规则

每条路径的速率限制、方法和头部条件、JA 风格客户端指纹匹配,以及你可以只针对一个端点而非整个站点的作用域挑战响应。规则在几秒内生效,回滚也同样快。

为你编写的签名

当攻击具有通用规则无法识别的形态时,网络团队会在事件期间编写签名,并事后保留。它归你所有;未经询问不会共享到全球列表。

有真人对接

一名指定的工程师全程处理工单,而不是排队等待。这是客户实际续费的原因,也是价格是二十九欧元而非免费的原因。

DDoS Pro 仅在你提供证书时才终止 TLS,很多客户合理地拒绝这样做。没有证书,第七层规则基于连接行为和元数据而非请求内容工作,这仍然足以应对大多数洪水。

05

我们无法保护你免受什么

这一节的存在是因为每个竞争对手的同类页面都在此之前停止了。过滤是一种有锋利边缘的网络能力,知道边缘在哪里比关于容量的另一段话更有价值。

01

一个每秒 400 请求就会崩掉的应用

如果你的技术栈连适度的流量高峰都撑不住,攻击者不需要僵尸网络,只需要耐心。过滤为你争取时间修复问题,但它不会修复问题。

02

针对我们不运行的攻击

你的权威 DNS 托管在别处、你的注册商、你的支付提供商、你的上游 API。流量从未触及我们的网络,也就无法被其过滤。

03

超过站点清洗能力的任何东西

4 Tbit/s 站点吸收 4 Tbit/s。超过该量,地址将被置空路由以保护楼层上的其他人。假装不是如此会是一种读起来很好但失败时很响亮的承诺。

04

在合法会话内进行的攻击

人工速度的撞库攻击,从住宅代理抓取,一个昂贵的查询缓慢重复。这些是穿着网络外衣的授权和应用问题。

05

你要求我们允许的流量

如果你向世界开放了一个UDP服务,结果它变成了放大器,我们会过滤滥用流量,然后告诉你修复这个服务。这句话的两半都很重要。

06

来自你自己实例的出站攻击

过滤保护你免受互联网的影响。当流量流向相反方向时,它就变成了滥用案例,那条路的终点是实例被暂停而不是被清洗。

06

诚实的限制,白纸黑字

两项政策在其他地方往往在最糟糕的时刻才发现。这里提前告诉你,按照它们会发生在你身上的顺序。

  1. 01

    空路由,以及触发条件

    当一个地址受到的攻击超过本站点可清洗的范围,或当附带损害开始影响其他客户时,对该地址进行空路由。绝不会是整个账户,绝不会是其他实例,也绝不会是对中度攻击的第一反应。

  2. 02

    持续多长时间

    最初十五分钟,如果流量仍在到达,则每十五分钟延长一次。大多数在第一次检查时解除。面板显示倒计时,而不是让你去询问。

  3. 03

    在此期间你能做什么

    在同一实例上启用第二个地址并移动DNS,这需要几分钟,这也是额外IPv4地址只收三欧元而不是三十欧元的原因。你的IPv6地址通常仍然可访问,因为攻击仍然绝大多数是IPv4的。

  4. 04

    我们何时要求你迁移

    一个持续吸引多太比特流量、而本站点只有4 Tbit/s的客户,会免费被提供转移到锚点站点。那次对话只会发生一次,并且不是终止服务的前奏。

  5. 05

    我们不会做什么

    不会因为你是目标就终止你的服务。被攻击不是违反可接受使用政策,而是家常便饭,那些因为造成不便而取消受害者的主机商正是人们最终来到这里的原因。

四年,两次攻击,一次 NVMe 损坏在我没注意的情况下更换了。这就是全部事件。
独立运维者,阿姆斯特丹
07

关于过滤的问题

不需要。第3层和第4层过滤从实例启动那一刻起就在路径中,在每个计划、每个站点都是如此。你唯一能购买的是第7层服务,你唯一能关闭的是你不同意的特定规则。

默认情况下不会,但请告诉我们你在运行什么。在非标准端口上的自定义UDP服务是通用配置文件可能出错的一种情况,一个两行的工单会在几分钟内为你的端口生成放行规则。

缓解记录会出现在面板中,包括开始和结束时间、峰值速率以及涉及的主要协议。任何持续超过五分钟的事件还会生成一封电子邮件,因为你可能想将它与你自己日志中看到的内容相关联。

不。经过清洗的流量永远不计入合理使用数字,也没有按事件收费。因为被攻击而向你收费是我们考虑过并拒绝的商业模式。

私有VLAN内部的流量永远不会经过边缘,所以它不会被过滤,也不需要被过滤。如果你的一个实例正在攻击另一个,那是实例被入侵的问题,另当别论。

略超过2.1 Tbit/s的反射型UDP,在十二分钟内分散在四个站点,没有客户可见的数据包丢失。状态页面有事件说明,包括那些不完美的地方。

随时恭候

在你需要的那天下午之前添加DDoS Pro

每月二十九欧元,用于第7层规则、自定义签名,以及票务上的工程师。可以添加到运行中的实例,无需重启,也可以同样方式取消。