セキュリティ
DDoSとは?
A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.
DDoSが重要な理由
レイヤー3および4でのボリューム型攻撃は上流でのスクラビング(トラフィック浄化)によって阻止されます。レイヤー7でのアプリケーション層攻撃は正当に見えるリクエストを送信するため、プロトコルを認識したフィルタリングが必要です。
実践でのDDoS
DDoS攻撃が発生すると、まず3つのことを確認します。プロバイダー側の受信帯域、接続テーブルの使用率、負荷がソケットかCPUかです。常時稼働のL3/L4スクラビング(最大12 Tbps)が含まれており、ほとんどのボリューム攻撃はサーバーに到達しません。本物のリクエストに見えるL7フラッドには、DDoS Proを月額$9で追加し、フィルタリングを調整します。やり方を誤ると、攻撃中にダウンし、サービスが利用できない間、何時間も費やすことになります。
DDoSについて人々が誤解していること
DDoSは帯域幅の問題だと思い、大きな回線を購入して完了と考える人がいます。訂正:多くの攻撃は接続状態またはアプリケーション層で発生します。conntrackテーブルを枯渇させたり、正当に見えるリクエストの解析にCPUを消費させたりします。L3/L4でのスクラビングはこれらを防げません。L7でのプロトコル認識フィルタリングが必要です。
DDoS — よくある質問
DDoS保護はどのくらい含まれていますか?
すべてのプランに、最大12 Tbpsのエッジスクラビング容量を持つ常時稼働のDDoS軽減策が含まれています。これによりL3/L4のボリューム攻撃を処理します。L7のアプリケーション層攻撃には、DDoS Proを月額$9で追加し、追加フィルタリングを受けることができます。
DDoS攻撃中にサーバーがダウンするのはなぜですか?
ボリューム攻撃はインスタンスに到達する前に上流でスクラビングされますが、L7攻撃は正当に見えるリクエストを送信します。これらはL3/L4フィルタをすり抜け、アプリケーションを圧倒します。DDoS ProのようなL7保護と、アプリケーションレベルのレート制限が必要です。
DDoSが登場する箇所
- すべてのプランに含まれるものは? 完全なrootアクセス、カスタムカーネル対応のKVM仮想化、カスタムISOアップロード、帯域外VNCコンソール、IPv4アドレス1つ、ルーティングされたIPv6 /64、常時稼働のDDoS軽減、スナップショット3つ無料、セルフサービスの逆引きDNS、完全なREST APIとTerraformプロバイダー、そし…
- OnionVPSは他のVPSプロバイダーと何が違うのですか? 4つのこと:あらゆる種類の本人確認がないこと、カードや銀行が関与しない暗号通貨のみの支払い、真のオフショア管轄区域を含む116か国138のロケーション、そして接続ログを生成しないアーキテクチャ。これにKVMのみの仮想化、含まれるDDoS保護、すべての階層でのポート25のオープンを組み合わせています。…
- セットアップ費用や隠れた料金はありますか? セットアップ料金、プロビジョニング料金、帯域幅超過請求は一切ありません。プラン料金には、転送量、DDoS軽減、IPv4アドレス1つ、ルーティングされたIPv6 /64、スナップショット3つ、帯域外コンソールが含まれます。オプション料金は、チェックアウト時に明示的に選択したアドオンのみです。…
- DDoSプロテクションとは何ですか?また必要ですか? DDoSプロテクションは、サーバー上流で攻撃トラフィックをフィルタリングし、正当なリクエストが引き続き届くようにします。有用であるためには常時有効でなければなりません。攻撃開始後に作動する緩和策では、すでにダウンを許してしまっています。OnionVPSは、$4プランを含むすべての階層で最大12 TbpsのL3…
- ネットワークDDoS保護とCDNプロキシの比較 ネットワークレベルのスクラビングは、サーバー上流のレイヤー3および4で攻撃トラフィックをフィルタリングし、ゲームサーバー、DNS、メール、UDPなどあらゆるプロトコルで機能します。CDNプロキシはHTTPを終端しレイヤー7を防御しますが、HTTPのみに限定され、オリジンIPが漏れない場合に限ります。これらは補…
セキュリティの詳細
- LUKS
- LUKSは標準的なLinuxフルディスク暗号化形式であり、暗号化されたボリューム自体のヘッダーにキーマテリアルを格納します。
- トラフィックスクラビング(トラフィック浄化)
- スクラビングは、攻撃パケットを破棄し正当なトラフィックを転送するフィルタリングインフラを通じてトラフィックをルーティングします。
- ヌルルート
- ヌルルートはIPアドレスへのすべてのトラフィックを破棄し、ターゲットを完全に到達不能にすることで、より広いネットワークを保護します。
- fail2ban
- fail2banはログファイルを監視して、繰り返される認証失敗を検出し、問題のアドレスを一時的にファイアウォールで遮断します。