Sicurezza

Cos'è DDoS?

Conosciuto anche come: distributed denial of service
Definizione

A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.

Perché DDoS è importante

Gli attacchi volumetrici ai livelli 3 e 4 vengono fermati dal filtraggio a monte; gli attacchi a livello applicativo (livello 7) inviano richieste che sembrano legittime e richiedono un filtraggio consapevole del protocollo.

DDoS in pratica

Quando un DDoS colpisce la tua macchina, osservi prima di tutto tre cose: la larghezza di banda in ingresso lato provider, l'utilizzo della tabella di connessione e se il carico è sui socket o sulla CPU. Con lo scrubbing L3/L4 sempre attivo fino a 12 Tbps incluso, la maggior parte del rumore volumetrico non arriva mai a te. Per gli attacchi L7 che sembrano richieste reali, aggiungi DDoS Pro a $9/mese e ottimizza il filtraggio. Se sbagli, sei giù durante la finestra di attacco, bruciando ore mentre il tuo servizio è irraggiungibile.

Errori comuni su DDoS

La gente pensa che il DDoS sia solo un problema di larghezza di banda, quindi compra una pipe più grande e pensa di aver risolto. Correzione: molti attacchi sono a livello di stato di connessione o a livello applicativo: esauriscono la tua tabella conntrack o tengono la CPU occupata a analizzare richieste che sembrano legittime. Lo scrubbing ai livelli 3 e 4 non li ferma; hai bisogno di filtraggio consapevole del protocollo al livello 7.

DDoS — domande frequenti

Quanta protezione DDoS è inclusa?

Ogni piano include mitigazione DDoS sempre attiva con capacità di scrubbing di bordo fino a 12 Tbps. Questo gestisce gli attacchi volumetrici L3/L4. Per gli attacchi a livello applicativo (L7), puoi aggiungere DDoS Pro a $9/mese per un filtraggio aggiuntivo.

Perché il mio server va ancora giù durante un DDoS?

Gli attacchi volumetrici vengono ripuliti a monte prima di raggiungere la tua istanza, ma gli attacchi a livello 7 inviano richieste che sembrano legittime. Questi superano i filtri L3/L4 e sovraccaricano la tua applicazione. Hai bisogno di protezione L7, come DDoS Pro, oltre al rate limiting a livello applicativo.

Altro da sicurezza

LUKS
LUKS è il formato standard di crittografia completa del disco su Linux, che memorizza il materiale della chiave in un header sul volume crittografato stesso.
Filtraggio del traffico
Il filtraggio instrada il traffico attraverso infrastrutture di filtro che scartano i pacchetti di attacco e inoltrano quelli legittimi.
Null route
Una null route scarta tutto il traffico verso un indirizzo IP, proteggendo la rete più ampia rendendo il bersaglio completamente irraggiungibile.
fail2ban
fail2ban monitora i file di log per ripetuti errori di autenticazione e blocca temporaneamente gli indirizzi responsabili tramite firewall.