DDoS 보호 설명
답변
DDoS 보호는 공격 트래픽이 서버에 도달하기 전에 필터링합니다. 레이어 3 및 4 세정은 대규모 트래픽 공격을 흡수하며 모든 Incognito VPS 플랜에 11Tbps 용량으로 포함되어 있습니다. 레이어 7 공격은 애플리케이션을 대상으로 하며 요청 수준 필터링이 필요하며 월 $12 애드온으로 제공됩니다.
하나의 이름을 가진 두 가지 다른 문제
대규모 트래픽 공격은 파이프를 채우려고 합니다: UDP 플러드, 개방형 리플렉터를 통한 증폭, SYN 플러드. 트래픽은 명백히 변조되었거나 명백히 과도하며, 필터링은 용량 문제입니다 — 공격자의 생성 능력보다 더 많은 흡수 능력이 필요합니다.
레이어 7 공격은 개별적으로는 합법적으로 보이는 요청을 보내며 단순히 너무 많이 보냅니다. 각 요청은 애플리케이션이 실제로 처리해야 하는 유효한 HTTP 요청입니다. 대역폭 용량은 도움이 되지 않습니다. 트래픽이 문제가 아니라 트래픽이 야기하는 작업이 문제이기 때문입니다.
Tbps 수치가 실제로 알려주는 것
당사의 11Tbps는 세정 네트워크 용량입니다. 필터링 인프라가 수집하고 처리할 수 있는 총 트래픽 양입니다. 이것은 실제 숫자이며 모든 제공업체가 인용하는 숫자이기도 합니다. 가장 좋게 보이는 숫자이기 때문입니다.
실제로 더 중요한 것은 완화까지의 시간과 오탐률입니다. 90초 안에 감지된 공격은 이미 중단을 일으켰습니다. 합법적인 트래픽의 5%를 차단하는 필터는 다른 중단을 일으켰습니다. 당사의 감지는 이상 징후 후 약 8초 내에 트리거되고 완화가 자동으로 진행됩니다. 이것이 어떤 제공업체에든 물어볼 가치가 있는 숫자입니다.
- 세정 용량
- 11Tbps
- 감지부터 완화까지
- 약 8초
- 포함
- 모든 플랜, 항상 켜짐
- 레이어 7 필터링
- $12/월 애드온
- 널 라우트 정책
- 절대 없음 — 필터링하지 블랙홀 처리하지 않음
모든 호스트에 물어봐야 할 널 라우트 질문
저렴한 제공업체가 공격을 받았을 때 일반적인 대응은 대상 주소를 널 라우팅하는 것입니다. 즉, 공격이 멈출 때까지 공격 트래픽과 정상 트래픽을 모두 포함한 모든 트래픽을 차단합니다. 이는 제공업체의 네트워크를 보호하지만 서비스를 완전히 오프라인으로 만듭니다. 사용자 입장에서는 공격이 성공한 것과 구분할 수 없습니다.
우리는 고객 주소를 널 라우팅하지 않습니다. 필터링합니다. 운영 비용은 더 들지만 이것이 실제 제품입니다. 호스트를 비교할 때는 공격을 받았을 때 어떻게 되는지 직접 물어보고, 특히 널 라우팅 정책을 확인하십시오.
레이어 7 애드온이 필요한 경우
누구나 요청을 보낼 수 있는 공개 웹 애플리케이션을 운영하고 있고, 특히 검색, 동적 보고서 생성, 데이터베이스에 부하를 주는 엔드포인트와 같은 비용이 많이 드는 기능이 있다면 필요합니다. 또한 이전에 공격을 받은 적이 있다면 필요합니다. 표적은 한 번만 공격받는 경우가 드물기 때문입니다.
WireGuard로만 접근할 수 있는 사설 서비스, VPN 엔드포인트, Tor 릴레이를 운영한다면 기본 L3/L4 보호로 충분하며 애드온은 낭비입니다.
자주 묻는 질문
01 DDoS 보호가 포함되나요?
네, 모든 요금제에 11Tbps 용량의 상시 L3/L4 스크러빙이 추가 비용 없이 포함됩니다. 레이어 7 요청 필터링은 월 $12 애드온입니다.
02 공격을 받으면 서버를 널 라우팅하나요?
아니요. 블랙홀 대신 필터링합니다. 널 라우팅은 제공업체를 보호하지만 서비스를 완전히 오프라인으로 만들어 사용자 입장에서는 공격이 성공한 것과 구분할 수 없습니다.
03 레이어 7 보호가 필요한가요?
비용이 많이 드는 엔드포인트가 있는 공개 웹 애플리케이션을 운영하거나 이전에 공격을 받은 적이 있다면 필요합니다. VPN 엔드포인트, Tor 릴레이, WireGuard 뒤의 사설 서비스에는 기본 보호로 충분합니다.
관련