Sécurité
Qu'est-ce que DDoS ?
A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.
Pourquoi DDoS est important
Les attaques volumétriques aux couches 3 et 4 sont arrêtées par le filtrage en amont ; les attaques au niveau applicatif (couche 7) envoient des requêtes qui semblent légitimes et nécessitent un filtrage conscient du protocole.
DDoS en pratique
Lorsqu'un DDoS frappe votre machine, vous surveillez trois choses en premier : la bande passante entrante côté fournisseur, l'utilisation de la table de connexions, et si la charge vient des sockets ou du CPU. Avec le filtrage L3/L4 toujours actif jusqu'à 12 Tbps inclus, la plupart du bruit volumétrique ne vous atteint jamais. Pour les inondations L7 qui ressemblent à de vraies requêtes, ajoutez DDoS Pro à 9 $/mois et ajustez le filtrage. Si vous vous trompez, vous êtes hors ligne pendant la fenêtre d'attaque, perdant des heures pendant que votre service est inaccessible.
Ce qu'on comprend mal à propos de DDoS
Les gens pensent que le DDoS n'est qu'un problème de bande passante, alors ils achètent une plus grosse connexion et considèrent que c'est réglé. Correction : de nombreuses attaques concernent l'état des connexions ou la couche application — elles épuisent votre table de suivi des connexions ou gardent votre CPU occupé à analyser des requêtes légitimes en apparence. Le filtrage aux couches 3 et 4 ne les arrête pas ; vous avez besoin d'un filtrage conscient du protocole à la couche 7.
DDoS — questions fréquentes
Quelle protection DDoS est incluse ?
Chaque plan inclut une atténuation DDoS toujours active avec une capacité de filtrage périphérique allant jusqu'à 12 Tbps. Cela gère les attaques volumétriques L3/L4. Pour les attaques au niveau application (L7), vous pouvez ajouter DDoS Pro à 9 $/mois pour un filtrage supplémentaire.
Pourquoi mon serveur tombe-t-il encore pendant un DDoS ?
Les attaques volumétriques sont filtrées en amont avant d'atteindre votre instance, mais les attaques de couche 7 envoient des requêtes qui semblent légitimes. Elles contournent les filtres L3/L4 et submergent votre application. Vous avez besoin d'une protection L7, comme DDoS Pro, ainsi que de votre propre limitation de débit au niveau application.
Où DDoS intervient
- Qu'est-ce qui est inclus dans chaque plan ? Accès root complet, virtualisation KVM avec prise en charge de noyaux personnalisés, téléchargement d'ISO personnalisé, console VNC hors bande, une adresse…
- Qu'est-ce qui rend OnionVPS différent des autres fournisseurs de VPS ? Quatre choses : aucune vérification d'identité d'aucune sorte, paiement crypto uniquement sans carte ni banque, 138 emplacements dans 116 pays, y compris d…
- Y a-t-il des frais d'installation ou des frais cachés ? Aucun frais d'installation, aucun frais de provisionnement et aucune facturation de dépassement de bande passante. Le prix du plan comprend l'allocation de…
- Qu'est-ce que la protection DDoS et en ai-je besoin ? La protection DDoS filtre le trafic d'attaque en amont de votre serveur afin que les requêtes légitimes arrivent toujours. Elle doit être permanente pour ê…
- Protection DDoS réseau vs proxy CDN Le filtrage au niveau réseau filtre le trafic d'attaque en amont de votre serveur aux couches 3 et 4, et fonctionne pour n'importe quel protocole — serveur…
Plus de sécurité
- LUKS
- LUKS est le format standard de chiffrement de disque complet sous Linux, stockant le matériel de clé dans un en-tête sur le volume chiffré lui-même.
- Filtrage du trafic
- Le filtrage achemine le trafic à travers une infrastructure de filtrage qui rejette les paquets d'attaque et transmet les paquets légitimes.
- Route nulle
- Une route nulle rejette tout le trafic vers une adresse IP, protégeant le réseau plus large en rendant la cible complètement inaccessible.
- fail2ban
- fail2ban surveille les fichiers journaux pour détecter les échecs d'authentification répétés et bloque temporairement les adresses fautives.