セキュリティ

DDoSとは?

別名: distributed denial of service
定義

A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.

DDoSが重要な理由

レイヤー3および4でのボリューム型攻撃は上流でのスクラビング(トラフィック浄化)によって阻止されます。レイヤー7でのアプリケーション層攻撃は正当に見えるリクエストを送信するため、プロトコルを認識したフィルタリングが必要です。

実践でのDDoS

DDoS攻撃が発生すると、まず3つのことを確認します。プロバイダー側の受信帯域、接続テーブルの使用率、負荷がソケットかCPUかです。常時稼働のL3/L4スクラビング(最大12 Tbps)が含まれており、ほとんどのボリューム攻撃はサーバーに到達しません。本物のリクエストに見えるL7フラッドには、DDoS Proを月額$9で追加し、フィルタリングを調整します。やり方を誤ると、攻撃中にダウンし、サービスが利用できない間、何時間も費やすことになります。

DDoSについて人々が誤解していること

DDoSは帯域幅の問題だと思い、大きな回線を購入して完了と考える人がいます。訂正:多くの攻撃は接続状態またはアプリケーション層で発生します。conntrackテーブルを枯渇させたり、正当に見えるリクエストの解析にCPUを消費させたりします。L3/L4でのスクラビングはこれらを防げません。L7でのプロトコル認識フィルタリングが必要です。

DDoS — よくある質問

DDoS保護はどのくらい含まれていますか?

すべてのプランに、最大12 Tbpsのエッジスクラビング容量を持つ常時稼働のDDoS軽減策が含まれています。これによりL3/L4のボリューム攻撃を処理します。L7のアプリケーション層攻撃には、DDoS Proを月額$9で追加し、追加フィルタリングを受けることができます。

DDoS攻撃中にサーバーがダウンするのはなぜですか?

ボリューム攻撃はインスタンスに到達する前に上流でスクラビングされますが、L7攻撃は正当に見えるリクエストを送信します。これらはL3/L4フィルタをすり抜け、アプリケーションを圧倒します。DDoS ProのようなL7保護と、アプリケーションレベルのレート制限が必要です。

DDoSが登場する箇所

セキュリティの詳細

LUKS
LUKSは標準的なLinuxフルディスク暗号化形式であり、暗号化されたボリューム自体のヘッダーにキーマテリアルを格納します。
トラフィックスクラビング(トラフィック浄化)
スクラビングは、攻撃パケットを破棄し正当なトラフィックを転送するフィルタリングインフラを通じてトラフィックをルーティングします。
ヌルルート
ヌルルートはIPアドレスへのすべてのトラフィックを破棄し、ターゲットを完全に到達不能にすることで、より広いネットワークを保護します。
fail2ban
fail2banはログファイルを監視して、繰り返される認証失敗を検出し、問題のアドレスを一時的にファイアウォールで遮断します。