networking 8 min di lettura Aggiornato June 12, 2026

Protezione DDoS spiegata

Risposta

La protezione DDoS filtra il traffico malevolo prima che raggiunga il tuo server. Il filtraggio di livello 3 e 4 assorbe gli attacchi volumetrici ed è incluso in ogni piano Incognito VPS con 11 Tbps di capacità. Gli attacchi di livello 7 mirano all'applicazione e richiedono filtraggio a livello di richiesta, disponibile come componente aggiuntivo a $12 al mese.

Due problemi diversi con lo stesso nome

Un attacco volumetrico cerca di saturare la tua connessione: flood UDP, amplificazione tramite riflettori aperti, flood SYN. Il traffico è chiaramente malformato o chiaramente eccessivo, e filtrarlo è un problema di capacità: serve più assorbimento di quanto l'attaccante abbia generazione.

Un attacco di livello 7 invia richieste che sembrano legittime, singolarmente, e semplicemente ne invia troppe. Ognuna è una richiesta HTTP valida che la tua applicazione deve effettivamente elaborare. Nessuna quantità di larghezza di banda aiuta, perché il problema non è il traffico, ma il lavoro che causa.

Cosa ti dice realmente un valore in Tbps

I nostri 11 Tbps sono la capacità della rete di filtraggio: il volume totale che l'infrastruttura di filtraggio può assorbire e processare. È un numero reale ed è anche il numero che ogni provider cita perché è il più lusinghiero disponibile.

Ciò che conta di più in pratica è il tempo di mitigazione e il tasso di falsi positivi. Un attacco rilevato in novanta secondi ha già causato un'interruzione. Un filtro che scarta il 5% del traffico legittimo ha causato un'interruzione diversa. Il nostro rilevamento scatta in circa otto secondi da un'anomalia e la mitigazione si attiva automaticamente, che è il numero che vale la pena chiedere a qualsiasi provider.

Capacità di filtraggio
11 Tbps
Dal rilevamento alla mitigazione
~8 secondi
Incluso su
ogni piano, sempre attivo
Filtraggio di livello 7
componente aggiuntivo a $12/mese
Politica di null-route
mai: filtriamo, non blackholiamo

La domanda sul null-route da fare a ogni host

Quando un provider economico viene attaccato, la risposta comune è il null-route dell'indirizzo target: tutto il traffico verso di esso, sia l'attacco che quello legittimo, viene scartato finché l'attacco non termina. Questo protegge la rete del provider ma porta il vostro servizio completamente offline, il che dal vostro lato è indistinguibile dal successo dell'attacco.

Noi non applichiamo il null-route agli indirizzi dei clienti. Filtriamo. È più costoso da gestire ed è il prodotto vero e proprio. Se state confrontando host, chiedete direttamente cosa succede quando siete attaccati e chiedete esplicitamente la politica di null-route.

Quando serve il componente aggiuntivo layer-7

Se gestite un'applicazione web pubblica che chiunque può interrogare, e soprattutto con endpoint costosi — ricerca, generazione dinamica di report, qualsiasi cosa che impatti pesantemente su un database. Anche se siete già stati attaccati, perché i bersagli raramente vengono attaccati una sola volta.

Se gestite un servizio privato raggiungibile solo via WireGuard, o un endpoint VPN, o un relay Tor, la protezione L3/L4 predefinita è davvero sufficiente e il componente aggiuntivo sarebbe uno spreco.

FAQ

Domande frequenti

01 La protezione DDoS è inclusa?

Sì, filtraggio L3/L4 sempre attivo con 11 Tbps di capacità su ogni piano senza costi aggiuntivi. Il filtraggio delle richieste a livello 7 è un componente aggiuntivo a $12/mese.

02 Applicate il null-route ai server sotto attacco?

No. Filtriamo piuttosto che fare blackhole. Il null-route protegge il provider ma porta il vostro servizio completamente offline — dal vostro lato, indistinguibile dal successo dell'attacco.

03 Mi serve la protezione layer-7?

Se gestite un'applicazione web pubblica con endpoint costosi, o se siete già stati attaccati, sì. Per un endpoint VPN, un relay Tor o un servizio privato dietro WireGuard, quella predefinita è davvero sufficiente.

Correlati

Distribuzione in 55 secondi

Scegli una giurisdizione. Paga in cripto. È operativo in un minuto.

Nessun account da creare, nessuna email da confermare, nessuna carta da inserire.