Segurança

O que é DDoS?

Também conhecido como: distributed denial of service
Definição

A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.

Porque é que DDoS importa

Ataques volumétricos nas camadas 3 e 4 são parados por filtragem upstream; ataques à camada de aplicação (camada 7) enviam pedidos que parecem legítimos e precisam de filtragem consciente do protocolo.

DDoS na prática

Quando um DDoS atinge a sua máquina, você observa três coisas primeiro: largura de banda de entrada no lado do fornecedor, utilização da tabela de conexões e se a carga são sockets ou CPU. Com a limpeza L3/L4 sempre ativa até 12 Tbps incluída, a maior parte do ruído volumétrico nunca chega até si. Para inundações L7 que parecem pedidos reais, adicione DDoS Pro por $9/mês e ajuste a filtragem. Se errar, está em baixo durante a janela de ataque, a queimar horas enquanto o seu serviço está inacessível.

O que se costuma entender mal sobre DDoS

As pessoas pensam que DDoS é apenas um problema de largura de banda, por isso compram um tubo maior e acham que está resolvido. Correção: muitos ataques são de estado de conexão ou camada de aplicação — esgotam a sua tabela de conntrack ou fazem a CPU processar pedidos de aparência legítima. A limpeza nas camadas 3 e 4 não impede isso; precisa de filtragem com consciência de protocolo na camada 7.

DDoS — perguntas frequentes

Quanta proteção DDoS está incluída?

Cada plano inclui mitigação DDoS sempre ativa com capacidade de limpeza na borda até 12 Tbps. Isso lida com ataques volumétricos L3/L4. Para ataques na camada de aplicação (L7), pode adicionar DDoS Pro por $9/mês para filtragem adicional.

Porque é que o meu servidor continua a cair durante um DDoS?

Ataques volumétricos são limpos a montante antes de chegar à sua instância, mas ataques na camada 7 enviam pedidos que parecem legítimos. Eles passam pelos filtros L3/L4 e sobrecarregam a sua aplicação. Precisa de proteção L7, como DDoS Pro, além do seu próprio limite de taxa ao nível da aplicação.

Mais de segurança

LUKS
LUKS é o formato padrão de encriptação de disco completo em Linux, armazenando material de chave num cabeçalho no próprio volume encriptado.
Filtragem de tráfego
A filtragem roteia o tráfego através de infraestrutura de filtragem que descarta pacotes de ataque e encaminha os legítimos.
Rota nula
Uma rota nula descarta todo o tráfego para um endereço IP, protegendo a rede mais ampla ao tornar o alvo completamente inacessível.
fail2ban
O fail2ban monitoriza ficheiros de log para falhas repetidas de autenticação e bloqueia temporariamente os endereços ofensivos no firewall.