Security
Что такое DDoS?
A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.
Почему DDoS важен
Объемные атаки на уровнях 3 и 4 останавливаются вышестоящей очисткой трафика; атаки на уровне 7 отправляют запросы, которые выглядят легитимными, и требуют фильтрации с пониманием протокола.
DDoS на практике
Когда DDoS-атака попадает в ваш бокс, вы сначала смотрите на три вещи: входящую пропускную способность на стороне провайдера, использование таблицы соединений и является ли нагрузка сокетами или CPU. С включённой постоянно L3/L4 очисткой до 12 Тбит/с большинство объёмного шума до вас не доходит. Для L7-флуда, который выглядит как реальные запросы, вы добавляете DDoS Pro за $9 в месяц и настраиваете фильтрацию. Если ошиблись — вы лежите во время окна атаки, теряя часы, пока ваш сервис недоступен.
Что люди часто понимают неправильно в отношении DDoS
Люди думают, что DDoS — это проблема только пропускной способности, поэтому покупают более широкий канал и считают дело сделанным. Поправка: многие атаки — это состояние соединения или атаки уровня приложений — они истощают вашу таблицу conntrack или заставляют CPU обрабатывать легитимно выглядящие запросы. Очистка на уровнях 3 и 4 этого не останавливает; вам нужна фильтрация с учётом протокола на уровне 7.
DDoS — частые вопросы
Сколько DDoS-защиты включено?
Каждый тариф включает постоянную DDoS-защиту с мощностью очистки на периферии до 12 Тбит/с. Это обрабатывает объёмные L3/L4-атаки. Для атак уровня приложений на L7 вы можете добавить DDoS Pro за $9 в месяц для дополнительной фильтрации поверх.
Почему мой сервер всё равно падает во время DDoS?
Объёмные атаки отфильтровываются выше по потоку до того, как достигнут вашего инстанса, но атаки на уровне 7 отправляют запросы, которые выглядят легитимно. Они обходят L3/L4-фильтры и перегружают ваше приложение. Вам нужна L7-защита, например DDoS Pro, плюс ваше собственное ограничение частоты на уровне приложения.
Где встречается DDoS
- Что включено в каждый тариф? Полный root-доступ, виртуализация KVM с поддержкой собственного ядра, загрузка собственных ISO, консоль VNC внеполосного доступа, один IPv4-адрес, маршрути…
- Что отличает OnionVPS от других VPS-провайдеров? Четыре вещи: отсутствие какой-либо верификации личности, оплата только криптовалютой без участия карт или банков, 138 локаций в 116 странах, включая настоя…
- Есть ли плата за настройку или скрытые сборы? Никакой платы за настройку, никакой платы за предоставление и никакого биллинга за превышение трафика. В цену тарифа входят разрешённый объём трафика, защи…
- Что такое защита от DDoS и нужна ли она мне? Защита от DDoS фильтрует атакующий трафик выше по течению от вашего сервера, чтобы легитимные запросы продолжали поступать. Она должна быть постоянно включ…
- Сетевая защита от DDoS против CDN-прокси Сетевая фильтрация отсекает атакующий трафик выше вашего сервера на уровнях 3 и 4, и она работает для любого протокола — игровых серверов, DNS, почты, всег…
Больше из раздела «security»
- LUKS
- LUKS — это стандартный формат полнодискового шифрования Linux, хранящий ключевой материал в заголовке на самом зашифрованном томе.
- Очистка трафика
- Очистка направляет трафик через фильтрующую инфраструктуру, которая отбрасывает пакеты атак и пропускает легитимные.
- Null-маршрут
- Null-маршрут отбрасывает весь трафик к IP-адресу, защищая более широкую сеть, делая цель полностью недостижимой.
- fail2ban
- fail2ban отслеживает файлы журналов на предмет повторяющихся сбоев аутентификации и временно блокирует атакующие адреса межсетевым экраном.