شرح حماية DDoS
الإجابة
حماية DDoS تقوم بتصفية حركة الهجوم قبل وصولها إلى خادمك. معالجة الطبقة 3 و4 تمتص الفيضانات الحجمية وهي مشمولة في كل خطة Incognito VPS بسعة 11 Tbps. هجمات الطبقة 7 تستهدف التطبيق وتحتاج إلى تصفية على مستوى الطلب، متاحة كإضافة مقابل 12 دولارًا شهريًا.
مشكلتان مختلفتان باسم واحد
الهجوم الحجمي يحاول ملء خطك: فيضانات UDP، تضخيم عبر خوادم انعكاس مفتوحة، فيضانات SYN. حركة المرور غير سليمة بشكل واضح أو مفرطة بشكل واضح، وتصفيتها مشكلة سعة — تحتاج إلى امتصاص أكبر من توليد المهاجم.
هجوم الطبقة 7 يرسل طلبات تبدو شرعية، بشكل فردي، ويرسل ببساطة عددًا كبيرًا جدًا. كل طلب هو طلب HTTP صالح يجب على تطبيقك معالجته فعليًا. لا تساعد سعة النطاق الترددي إطلاقًا، لأن المشكلة ليست في حركة المرور بل في العمل الذي تسببه.
ماذا يخبرك رقم Tbps حقًا
إن 11 Tbps هي سعة شبكة المعالجة: الحجم الإجمالي الذي يمكن للبنية التحتية للتصفية استيعابه ومعالجته. إنها رقم حقيقي، وهي أيضًا الرقم الذي يذكره كل مزود لأنه الأكثر إرضاءً للانطباع.
الأهم في الممارسة هو وقت التخفيف ومعدل النتائج الإيجابية الخاطئة. الهجوم المكتشف خلال تسعين ثانية قد تسبب بالفعل في انقطاع الخدمة. مرشح يخفض 5% من حركة المرور الشرعية قد تسبب في انقطاع آخر. يصدر كاشفنا في غضون حوالي ثماني ثوانٍ من الشذوذ، ويتم تفعيل التخفيف تلقائيًا، وهو الرقم الذي يستحق أن تسأل عنه أي مزود.
- سعة المعالجة
- 11 Tbps
- من الكشف إلى التخفيف
- ~8 ثوانٍ
- مشمولة في
- كل خطة، دائمًا مفعلة
- تصفية الطبقة 7
- إضافة 12 دولارًا/شهريًا
- سياسة Null-route
- أبدًا — نقوم بالتصفية، لا بحظر المسار
سؤال Null-route الذي يجب أن تسأله لكل مزود
عندما يتعرض مزود رخيص لهجوم، يكون الرد الشائع هو توجيه عنوان الهدف إلى مسار فارغ (null-route) — أي إسقاط كل حركة المرور إليه، سواء كانت الهجوم أو الحركة الشرعية، حتى يتوقف الهجوم. هذا يحمي شبكة المزود ويُخرج خدمتك عن الإنترنت تمامًا، وهو من وجهة نظرك لا يمكن تمييزه عن نجاح الهجوم.
نحن لا نوجّه عناوين العملاء إلى مسار فارغ. نحن نقوم بالتصفية. هذا أكثر تكلفة في التشغيل وهو المنتج الفعلي. إذا كنت تقارن بين المضيفين، اسأل مباشرة عما يحدث عند تعرضك لهجوم، واسأل تحديدًا عن سياسة التوجيه إلى مسار فارغ.
متى تحتاج إلى الإضافة لطبقة التطبيق (Layer-7)
إذا كنت تدير تطبيق ويب عامًا يمكن لأي شخص إرسال طلبات إليه، وخاصةً إذا كان يحتوي على نقاط endpoints مكلفة — مثل البحث أو توليد التقارير الديناميكية أو أي شيء يضغط على قاعدة البيانات بشدة. وأيضًا إذا تعرضت لهجوم من قبل، لأن الأهداف نادرًا ما تتعرض للهجوم مرة واحدة فقط.
إذا كنت تدير خدمة خاصة يمكن الوصول إليها فقط عبر WireGuard، أو نقطة نهاية VPN، أو مرحّل Tor، فإن الحماية الافتراضية للطبقات L3/L4 كافية حقًا وستكون الإضافة هدرًا.
الأسئلة الشائعة
01 هل حماية DDoS مشمولة؟
نعم، تصفية L3/L4 دائمة التشغيل بسعة 11 Tbps على جميع الخطط بدون تكلفة إضافية. تصفية طلبات الطبقة 7 (Layer-7) هي إضافة بتكلفة 12 دولارًا شهريًا.
02 هل توجّهون الخوادم التي تتعرض للهجوم إلى مسار فارغ؟
لا. نقوم بالتصفية بدلاً من التعتيم. التوجيه إلى مسار فارغ يحمي المزود ويُخرج خدمتك عن الإنترنت تمامًا — ومن وجهة نظرك لا يمكن تمييزه عن نجاح الهجوم.
03 هل أحتاج إلى حماية طبقة التطبيقات؟
إذا كنت تدير تطبيق ويب عامًا بنقاط endpoints مكلفة، أو إذا تعرضت لهجوم من قبل، فنعم. بالنسبة لنقطة نهاية VPN أو مرحّل Tor أو خدمة خاصة خلف WireGuard، فإن الافتراضي كافٍ حقًا.
ذات صلة