Захист від DDoS пояснюємо
Відповідь
Захист від DDoS відфільтровує атакувальний трафік, перш ніж він дістанеться сервера. Фільтрація на рівнях 3 і 4 поглинає флуд і входить у кожен план Incognito VPS з пропускною здатністю 11 Tbps. Атаки на рівні 7 націлені на застосунок і потребують фільтрації на рівні запитів — це додаткова послуга за $12 на місяць.
Дві різні проблеми під однією назвою
Об'ємна атака намагається заповнити ваш канал: UDP-флуд, ампліфікація через відкриті рефлектори, SYN-флуд. Такий трафік очевидно спотворений або очевидно надмірний, і його фільтрація — це проблема потужності: вам потрібно більше поглинання, ніж генерації в атакувальника.
Атака на рівні 7 надсилає запити, які виглядають легітимно, поодинці, але надсилає їх занадто багато. Кожен — це валідний HTTP-запит, який ваш застосунок має реально опрацювати. Жодна пропускна здатність не допоможе, бо проблема не в трафіку, а в роботі, яку він спричиняє.
Що насправді показує цифра Tbps
Наші 11 Tbps — це потужність мережі фільтрації: загальний обсяг, який може прийняти й опрацювати фільтрувальна інфраструктура. Це реальне число, і це також число, яке наводить кожен провайдер, бо воно найвигідніше.
Важливіші на практиці — час до пом'якшення та частка хибних спрацьовувань. Атаку, виявлену за дев'яносто секунд, уже зазнали як збій. Фільтр, що відкидає 5% легітимного трафіку, спричинив інший збій. Наше виявлення спрацьовує приблизно за вісім секунд після аномалії, а пом'якшення вмикається автоматично — це число, яке варто питати в будь-якого провайдера.
- Потужність фільтрації
- 11 Tbps
- Від виявлення до пом'якшення
- ~8 секунд
- Входить у
- кожен план, завжди
- Фільтрація рівня 7
- додатково $12/міс
- Політика null-route
- ніколи — ми фільтруємо, а не обнуляємо
Питання про null-route, яке варто поставити кожному хостеру
Коли дешевий провайдер зазнає атаки, типова відповідь — null-route цільової адреси: скидання всього трафіку до неї, як атакувального, так і легітимного, доки атака не припиниться. Це захищає мережу провайдера, але повністю відключає ваш сервіс, що з вашого боку не відрізняється від успішної атаки.
Ми не застосовуємо null-route до адрес клієнтів. Ми фільтруємо трафік. Це дорожче в експлуатації, але це і є наш продукт. Якщо ви порівнюєте хостинг-провайдерів, запитайте прямо, що відбувається під час атаки на вас, і окремо уточніть політику null-route.
Коли потрібен додаток для рівня 7
Якщо ви запускаєте публічний веб-застосунок, до якого будь-хто може надсилати запити, особливо з дорогими ендпоінтами — пошук, динамічна генерація звітів, будь-що, що інтенсивно навантажує базу даних. Також якщо вас уже атакували, адже цілі рідко атакують лише один раз.
Якщо ви запускаєте приватний сервіс, доступний лише через WireGuard, VPN-ендпоінт або Tor-релей, стандартного захисту L3/L4 цілком достатньо, і додаток буде зайвим.
Поширені запитання
01 Чи входить захист від DDoS?
Так, постійно ввімкнена фільтрація L3/L4 з пропускною здатністю 11 Tbps на всіх тарифах без додаткової плати. Фільтрація запитів на рівні 7 — додаток за $12/міс.
02 Чи застосовуєте ви null-route до серверів під атакою?
Ні. Ми фільтруємо, а не заブラкуємо. Null-routing захищає провайдера, але повністю вимикає ваш сервіс — з вашого боку це не відрізняється від успішної атаки.
03 Чи потрібен мені захист рівня 7?
Якщо ви запускаєте публічний веб-застосунок з дорогими ендпоінтами або вас уже атакували — так. Для VPN-ендпоінта, Tor-релея або приватного сервісу за WireGuard стандартного захисту цілком достатньо.
Пов'язане