Защита от DDoS: объяснение
Ответ
Защита от DDoS отфильтровывает атакующий трафик до того, как он достигнет вашего сервера. Фильтрация уровней 3 и 4 поглощает объёмные атаки и включена в каждый тариф Incognito VPS с мощностью 11 Tbps. Атаки уровня 7 нацелены на приложение и требуют фильтрации на уровне запросов — она доступна как дополнение за $12 в месяц.
Две разные проблемы под одним названием
Объёмная атака пытается заполнить ваш канал: UDP-флуд, усиление через открытые рефлекторы, SYN-флуд. Трафик явно повреждён или явно избыточен, и его фильтрация — это проблема ёмкости: вам нужно поглощать больше, чем атакующий генерирует.
Атака уровня 7 отправляет запросы, которые выглядят легитимными по отдельности, но их слишком много. Каждый запрос — это валидный HTTP-запрос, который ваше приложение должно обработать. Никакая пропускная способность не поможет, потому что проблема не в трафике, а в работе, которую он вызывает.
Что на самом деле говорит показатель Tbps
Наши 11 Tbps — это мощность сети фильтрации: общий объём, который инфраструктура может поглотить и обработать. Это реальное число, и это число, которое цитирует каждый провайдер, потому что оно наиболее выгодно смотрится.
На практике важнее время до митигации и процент ложных срабатываний. Атака, обнаруженная через девяносто секунд, уже вызвала сбой. Фильтр, отбрасывающий 5% легитимного трафика, вызвал другой сбой. Наше обнаружение срабатывает примерно через восемь секунд после аномалии, и митигация включается автоматически — это тот показатель, который стоит спрашивать у любого провайдера.
- Мощность фильтрации
- 11 Tbps
- От обнаружения до митигации
- ~8 секунд
- Включено в
- каждый тариф, всегда
- Фильтрация уровня 7
- $12/мес доп.
- Политика null-route
- никогда — фильтруем, не блокируем
Вопрос о null-route, который стоит задать любому хостеру
Когда дешёвый провайдер подвергается атаке, стандартный ответ — null-route целевого адреса: весь трафик к нему отбрасывается, и атакующий, и легитимный, пока атака не прекратится. Это защищает сеть провайдера, но полностью отключает ваш сервис, что с вашей стороны неотличимо от успешной атаки.
Мы не применяем null-route к адресам клиентов. Мы фильтруем. Это дороже в эксплуатации, но это и есть наш продукт. Сравнивая хостинг-провайдеров, прямо спрашивайте, что произойдёт при атаке на вас, и отдельно уточняйте политику null-route.
Когда нужен дополнительный уровень L7
Если вы запускаете публичное веб-приложение, доступное всем желающим, особенно с дорогими конечными точками — поиском, генерацией отчётов, тяжёлыми запросами к базе данных. Также, если вас уже атаковали: на цели обычно нападают не один раз.
Если ваш сервис приватный, доступен только через WireGuard, или это VPN-конечная точка, или Tor-relay, штатной защиты L3/L4 вполне достаточно, и дополнительный уровень будет лишним.
Часто задаваемые вопросы
01 Включена ли защита от DDoS?
Да, у каждого тарифа есть постоянная фильтрация L3/L4 с суммарной пропускной способностью 11 Тбит/с без дополнительной платы. Фильтрация на уровне L7 — платная опция за $12 в месяц.
02 Будет ли сервер под атакой отправлен в null-route?
Нет. Мы фильтруем, а не отправляем в «чёрную дыру». Null-route защищает провайдера, но полностью отключает ваш сервис — со стороны это неотличимо от успешной атаки.
03 Нужна ли мне защита уровня L7?
Если у вас публичное веб-приложение с дорогими конечными точками или вас уже атаковали — да. Для VPN-конечной точки, Tor-relay или приватного сервиса за WireGuard штатной защиты достаточно.
Похожее