Solution

Hébergement VPS protégé DDoS avec filtrage permanent

Cutter 8 · $34/moClipper 16 · $92/mo
Réponse courte

La protection DDoS doit être permanente et en amont de votre instance pour être utile — une atténuation qui s'active après le début d'une attaque vous a déjà fait tomber. OnionVPS inclut jusqu'à 12 Tbps de filtrage L3/L4 en périphérie à chaque niveau, avec filtrage L7 en option. Les charges de travail les plus attaquées sont les serveurs de jeu, et ce sont exactement ceux à qui on vend une « protection » en option ailleurs.

Ce dont vous avez besoin

Plancher de spécifications pour hébergement protégé ddos
RessourceCe dont vous avez réellement besoin
AtténuationL3/L4 permanent en périphérie, pas déclenché à la détection
CapacitéMarge mesurée en térabits, pas en gigabits
L7Filtrage optionnel de la couche application contre les inondations HTTP
ComportementFiltrage, pas de null-routing — le null-routing, c'est la victoire de l'attaquant

Plans recommandés

Cutter

Cutter 8

$ 34 /month
vCPU
4 × dédié
RAM
8 GB
Stockage
160 GB SSD NVMe
Transfert
10 TB
IPv4 / IPv6
1 / /64 routed
Configurer
Clipper

Clipper 16

$ 92 /month
vCPU
8 × dédié
RAM
16 GB
Stockage
400 GB SSD NVMe Gen4
Transfert
30 TB
IPv4 / IPv6
1 / /64 routed
Configurer
Clipper

Clipper 32

$ 174 /month
vCPU
12 × dédié
RAM
32 GB
Stockage
800 GB SSD NVMe Gen4
Transfert
40 TB
IPv4 / IPv6
1 / /64 routed
Configurer

Emplacements recommandés

L'emplacement est généralement la décision la plus importante pour ce type de charge de travail — soit parce que la latence domine, soit parce que la juridiction en fait partie.

Pourquoi OnionVPS pour cela

  • Jusqu'à 12 Tbps de capacité de filtrage inclus à chaque niveau, y compris le plan à 4 $.
  • Nous filtrons plutôt que de faire un null-routing : votre IP reste joignable pendant une attaque.
  • Profils adaptés aux jeux pour les protocoles UDP que les filtres génériques malmènent.
  • Pas de facturation de dépassement pour le trafic d'attaque — vous n'êtes pas facturé pour les paquets des autres.

Comment le configurer

  1. Déployez dans une région avec filtrage

    Chaque région principale dispose de la pile de filtrage complète.

  2. Ne publiez jamais votre IP d'origine

    La plupart des attaques réussies commencent par une fuite d'origine, pas par une technique astucieuse.

  3. Ajoutez le filtrage L7 si vous servez du HTTP

    Les inondations de couche 7 ressemblent à du trafic, elles nécessitent donc un filtre différent.

  4. Limitez aussi le débit au niveau de l'application

    Le filtrage en périphérie arrête le volume ; votre application doit arrêter les requêtes coûteuses.

  5. Ayez un plan d'action

    Sachez qui contacter et quoi modifier avant la première attaque, pas pendant.

Questions fréquemment posées

La protection DDoS est-elle incluse ou en option ?

Le filtrage L3/L4 permanent est inclus à chaque niveau, y compris le Skiff 1 à 4 $. Seul le filtrage L7 au niveau application est une option payante.

Allez-vous faire un null-routing de mon IP pendant une attaque ?

Le filtrage d'abord — le null-routing signifie que l'attaquant a atteint son objectif. Nous ne faisons du null-routing que lorsqu'une attaque dépasse ce que la périphérie peut absorber sans nuire aux autres clients, et nous vous le signalons lorsque nous le faisons.

La protection DDoS ajoute-t-elle de la latence ?

Une fraction de milliseconde en fonctionnement normal. Le trafic passe par la couche de filtrage en continu plutôt que d'être dévié au début d'une attaque, il n'y a donc pas de pic de basculement non plus.