Segurança
O que é DDoS?
A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.
Porque é que DDoS importa
Ataques volumétricos nas camadas 3 e 4 são parados por filtragem upstream; ataques à camada de aplicação (camada 7) enviam pedidos que parecem legítimos e precisam de filtragem consciente do protocolo.
DDoS na prática
Quando um DDoS atinge a sua máquina, você observa três coisas primeiro: largura de banda de entrada no lado do fornecedor, utilização da tabela de conexões e se a carga são sockets ou CPU. Com a limpeza L3/L4 sempre ativa até 12 Tbps incluída, a maior parte do ruído volumétrico nunca chega até si. Para inundações L7 que parecem pedidos reais, adicione DDoS Pro por $9/mês e ajuste a filtragem. Se errar, está em baixo durante a janela de ataque, a queimar horas enquanto o seu serviço está inacessível.
O que se costuma entender mal sobre DDoS
As pessoas pensam que DDoS é apenas um problema de largura de banda, por isso compram um tubo maior e acham que está resolvido. Correção: muitos ataques são de estado de conexão ou camada de aplicação — esgotam a sua tabela de conntrack ou fazem a CPU processar pedidos de aparência legítima. A limpeza nas camadas 3 e 4 não impede isso; precisa de filtragem com consciência de protocolo na camada 7.
DDoS — perguntas frequentes
Quanta proteção DDoS está incluída?
Cada plano inclui mitigação DDoS sempre ativa com capacidade de limpeza na borda até 12 Tbps. Isso lida com ataques volumétricos L3/L4. Para ataques na camada de aplicação (L7), pode adicionar DDoS Pro por $9/mês para filtragem adicional.
Porque é que o meu servidor continua a cair durante um DDoS?
Ataques volumétricos são limpos a montante antes de chegar à sua instância, mas ataques na camada 7 enviam pedidos que parecem legítimos. Eles passam pelos filtros L3/L4 e sobrecarregam a sua aplicação. Precisa de proteção L7, como DDoS Pro, além do seu próprio limite de taxa ao nível da aplicação.
Onde DDoS surge
- O que está incluído em todos os planos? Acesso root completo, virtualização KVM com suporte a kernels personalizados, upload de ISO personalizado, consola VNC fora de banda, um endereço IPv4, um …
- O que torna a OnionVPS diferente de outros fornecedores de VPS? Quatro coisas: nenhuma verificação de identidade de qualquer tipo, pagamento apenas em criptomoedas sem cartão ou banco, 138 localizações em 116 países inc…
- Existem taxas de configuração ou custos ocultos? Sem taxa de configuração, sem taxa de provisionamento e sem faturação por excesso de transferência. O preço do plano inclui a franquia de transferência, mi…
- O que é a proteção DDoS e preciso dela? A proteção DDoS filtra o tráfego de ataque a montante do seu servidor, para que os pedidos legítimos continuem a chegar. Tem de estar sempre ativa para ser…
- Proteção DDoS de rede vs. proxy CDN A filtragem ao nível da rede remove o tráfego de ataque a montante do seu servidor nas camadas 3 e 4, e funciona para qualquer protocolo — servidores de jo…
Mais de segurança
- LUKS
- LUKS é o formato padrão de encriptação de disco completo em Linux, armazenando material de chave num cabeçalho no próprio volume encriptado.
- Filtragem de tráfego
- A filtragem roteia o tráfego através de infraestrutura de filtragem que descarta pacotes de ataque e encaminha os legítimos.
- Rota nula
- Uma rota nula descarta todo o tráfego para um endereço IP, protegendo a rede mais ampla ao tornar o alvo completamente inacessível.
- fail2ban
- O fail2ban monitoriza ficheiros de log para falhas repetidas de autenticação e bloqueia temporariamente os endereços ofensivos no firewall.