セキュリティ

Traffic scrubbingとは?

別名: DDoS mitigation
定義

Scrubbing routes traffic through filtering infrastructure that discards attack packets and forwards legitimate ones. Always-on scrubbing filters continuously; on-demand scrubbing diverts traffic only once an attack is detected, which means the first minutes of every attack succeed.

Traffic scrubbingが重要な理由

常時スクラビングは継続的にフィルタリングします。オンデマンドスクラビングは攻撃が検出された場合にのみトラフィックを迂回させるため、攻撃の最初の数分間は成功することになります。

実践でのTraffic scrubbing

トラフィックスクラビングは実際には、攻撃トラフィックが検出されるとプロバイダーのエッジがトラフィックをフィルタリングハードウェアに迂回させ、攻撃パターンに一致するパケットを破棄し、残りをインスタンスに転送することを意味します。インバウンドのパケットレートと接続状態を監視して、スクラビングが作用しているか、正当なトラフィックがドロップされているかを確認します。ルートの変更、悪意のある送信元のヌルルーティング、ポートフィルタの調整はパネルまたはAPIで行います。これを間違えると、攻撃トラフィックを受け入れるか正当なリクエストを失うかのどちらかになり、オンデマンド攻撃の最初の数分間は、検出がスクラビングをトリガーするまで攻撃が成功します。

Traffic scrubbingについて人々が誤解していること

よくある間違いは、スクラビングが攻撃開始時にオンにできるスイッチだと思い込むことです。誤解: 「問題が見えたらスクラビングを有効にしよう」。正解: 常時オン型スクラビングは継続的にフィルタリングするため、あなたの操作なしで作動します。オンデマンドスクラビングは検出後にのみ迂回するため、すべての攻撃の最初の数分間は成功します。事前に常時オン保護を設定し、その応答性をテストしておきましょう。

Traffic scrubbing — よくある質問

トラフィックスクラビングはサーバーを遅くしますか?

スクラビングは、トラフィックがフィルタリングインフラを経由するため、わずかなレイテンシを追加する可能性があります。ほとんどのユースケースでは、保護に比べて影響は無視できます。常時オン型スクラビングは継続的にフィルタリングするため、ルートは一貫しています。スクラビングを有効にした場合としない場合の応答時間をテストして、ワークロードに影響があるか確認できます。

スクラビングとヌルルートの違いは何ですか?

ヌルルートはIPアドレスへのすべてのトラフィックをドロップし、攻撃中は実質的にオフラインにします。スクラビングは攻撃パケットのみを破棄し、正当なパケットを転送します。攻撃がスクラビング容量を超えた場合、ヌルルートがフォールバックになります。常時オン型緩和には12 Tbpsまでのエッジスクラビングが含まれ、手動応答としてヌルルーティングを設定できます。

セキュリティの詳細

LUKS
LUKSは標準的なLinuxフルディスク暗号化形式であり、暗号化されたボリューム自体のヘッダーにキーマテリアルを格納します。
DDoS
DDoS攻撃は、帯域幅、接続状態、処理能力を消耗させるために、多数のソースから一度に大量のトラフィックや高負荷なリクエストを標的に送りつけます。
ヌルルート
ヌルルートはIPアドレスへのすべてのトラフィックを破棄し、ターゲットを完全に到達不能にすることで、より広いネットワークを保護します。
fail2ban
fail2banはログファイルを監視して、繰り返される認証失敗を検出し、問題のアドレスを一時的にファイアウォールで遮断します。