Sécurité

Qu'est-ce que DDoS ?

Également connu sous le nom de: distributed denial of service
Définition

A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.

Pourquoi DDoS est important

Les attaques volumétriques aux couches 3 et 4 sont arrêtées par le filtrage en amont ; les attaques au niveau applicatif (couche 7) envoient des requêtes qui semblent légitimes et nécessitent un filtrage conscient du protocole.

DDoS en pratique

Lorsqu'un DDoS frappe votre machine, vous surveillez trois choses en premier : la bande passante entrante côté fournisseur, l'utilisation de la table de connexions, et si la charge vient des sockets ou du CPU. Avec le filtrage L3/L4 toujours actif jusqu'à 12 Tbps inclus, la plupart du bruit volumétrique ne vous atteint jamais. Pour les inondations L7 qui ressemblent à de vraies requêtes, ajoutez DDoS Pro à 9 $/mois et ajustez le filtrage. Si vous vous trompez, vous êtes hors ligne pendant la fenêtre d'attaque, perdant des heures pendant que votre service est inaccessible.

Ce qu'on comprend mal à propos de DDoS

Les gens pensent que le DDoS n'est qu'un problème de bande passante, alors ils achètent une plus grosse connexion et considèrent que c'est réglé. Correction : de nombreuses attaques concernent l'état des connexions ou la couche application — elles épuisent votre table de suivi des connexions ou gardent votre CPU occupé à analyser des requêtes légitimes en apparence. Le filtrage aux couches 3 et 4 ne les arrête pas ; vous avez besoin d'un filtrage conscient du protocole à la couche 7.

DDoS — questions fréquentes

Quelle protection DDoS est incluse ?

Chaque plan inclut une atténuation DDoS toujours active avec une capacité de filtrage périphérique allant jusqu'à 12 Tbps. Cela gère les attaques volumétriques L3/L4. Pour les attaques au niveau application (L7), vous pouvez ajouter DDoS Pro à 9 $/mois pour un filtrage supplémentaire.

Pourquoi mon serveur tombe-t-il encore pendant un DDoS ?

Les attaques volumétriques sont filtrées en amont avant d'atteindre votre instance, mais les attaques de couche 7 envoient des requêtes qui semblent légitimes. Elles contournent les filtres L3/L4 et submergent votre application. Vous avez besoin d'une protection L7, comme DDoS Pro, ainsi que de votre propre limitation de débit au niveau application.

Plus de sécurité

LUKS
LUKS est le format standard de chiffrement de disque complet sous Linux, stockant le matériel de clé dans un en-tête sur le volume chiffré lui-même.
Filtrage du trafic
Le filtrage achemine le trafic à travers une infrastructure de filtrage qui rejette les paquets d'attaque et transmet les paquets légitimes.
Route nulle
Une route nulle rejette tout le trafic vers une adresse IP, protégeant le réseau plus large en rendant la cible complètement inaccessible.
fail2ban
fail2ban surveille les fichiers journaux pour détecter les échecs d'authentification répétés et bloque temporairement les adresses fautives.