Protezione DDoS spiegata
Risposta
La protezione DDoS filtra il traffico malevolo prima che raggiunga il tuo server. Il filtraggio di livello 3 e 4 assorbe gli attacchi volumetrici ed è incluso in ogni piano Incognito VPS con 11 Tbps di capacità. Gli attacchi di livello 7 mirano all'applicazione e richiedono filtraggio a livello di richiesta, disponibile come componente aggiuntivo a $12 al mese.
Due problemi diversi con lo stesso nome
Un attacco volumetrico cerca di saturare la tua connessione: flood UDP, amplificazione tramite riflettori aperti, flood SYN. Il traffico è chiaramente malformato o chiaramente eccessivo, e filtrarlo è un problema di capacità: serve più assorbimento di quanto l'attaccante abbia generazione.
Un attacco di livello 7 invia richieste che sembrano legittime, singolarmente, e semplicemente ne invia troppe. Ognuna è una richiesta HTTP valida che la tua applicazione deve effettivamente elaborare. Nessuna quantità di larghezza di banda aiuta, perché il problema non è il traffico, ma il lavoro che causa.
Cosa ti dice realmente un valore in Tbps
I nostri 11 Tbps sono la capacità della rete di filtraggio: il volume totale che l'infrastruttura di filtraggio può assorbire e processare. È un numero reale ed è anche il numero che ogni provider cita perché è il più lusinghiero disponibile.
Ciò che conta di più in pratica è il tempo di mitigazione e il tasso di falsi positivi. Un attacco rilevato in novanta secondi ha già causato un'interruzione. Un filtro che scarta il 5% del traffico legittimo ha causato un'interruzione diversa. Il nostro rilevamento scatta in circa otto secondi da un'anomalia e la mitigazione si attiva automaticamente, che è il numero che vale la pena chiedere a qualsiasi provider.
- Capacità di filtraggio
- 11 Tbps
- Dal rilevamento alla mitigazione
- ~8 secondi
- Incluso su
- ogni piano, sempre attivo
- Filtraggio di livello 7
- componente aggiuntivo a $12/mese
- Politica di null-route
- mai: filtriamo, non blackholiamo
La domanda sul null-route da fare a ogni host
Quando un provider economico viene attaccato, la risposta comune è il null-route dell'indirizzo target: tutto il traffico verso di esso, sia l'attacco che quello legittimo, viene scartato finché l'attacco non termina. Questo protegge la rete del provider ma porta il vostro servizio completamente offline, il che dal vostro lato è indistinguibile dal successo dell'attacco.
Noi non applichiamo il null-route agli indirizzi dei clienti. Filtriamo. È più costoso da gestire ed è il prodotto vero e proprio. Se state confrontando host, chiedete direttamente cosa succede quando siete attaccati e chiedete esplicitamente la politica di null-route.
Quando serve il componente aggiuntivo layer-7
Se gestite un'applicazione web pubblica che chiunque può interrogare, e soprattutto con endpoint costosi — ricerca, generazione dinamica di report, qualsiasi cosa che impatti pesantemente su un database. Anche se siete già stati attaccati, perché i bersagli raramente vengono attaccati una sola volta.
Se gestite un servizio privato raggiungibile solo via WireGuard, o un endpoint VPN, o un relay Tor, la protezione L3/L4 predefinita è davvero sufficiente e il componente aggiuntivo sarebbe uno spreco.
Domande frequenti
01 La protezione DDoS è inclusa?
Sì, filtraggio L3/L4 sempre attivo con 11 Tbps di capacità su ogni piano senza costi aggiuntivi. Il filtraggio delle richieste a livello 7 è un componente aggiuntivo a $12/mese.
02 Applicate il null-route ai server sotto attacco?
No. Filtriamo piuttosto che fare blackhole. Il null-route protegge il provider ma porta il vostro servizio completamente offline — dal vostro lato, indistinguibile dal successo dell'attacco.
03 Mi serve la protezione layer-7?
Se gestite un'applicazione web pubblica con endpoint costosi, o se siete già stati attaccati, sì. Per un endpoint VPN, un relay Tor o un servizio privato dietro WireGuard, quella predefinita è davvero sufficiente.
Correlati