Bảo mật

DDoS là gì?

Còn được gọi là: distributed denial of service
Định nghĩa

A DDoS attack floods a target with traffic or expensive requests from many sources at once, to exhaust bandwidth, connection state or processing capacity. Volumetric attacks at layers 3 and 4 are stopped by upstream scrubbing; application-layer attacks at layer 7 send requests that look legitimate and need protocol-aware filtering.

Tại sao DDoS quan trọng

Các cuộc tấn công khối lượng lớn ở tầng 3 và 4 được chặn bằng cách làm sạch thượng nguồn; các cuộc tấn công ở tầng ứng dụng lớp 7 gửi các yêu cầu trông hợp lệ và cần lọc nhận biết giao thức.

DDoS trong thực tế

Khi DDoS tấn công máy chủ của bạn, bạn theo dõi ba thứ đầu tiên: băng thông đầu vào phía nhà cung cấp, mức sử dụng bảng kết nối và liệu tải có phải là socket hay CPU. Với tính năng lọc L3/L4 luôn bật lên đến 12 Tbps được bao gồm, hầu hết nhiễu âm lượng không đến được bạn. Đối với lũ L7 trông giống như các yêu cầu thực, bạn thêm DDoS Pro ở mức $9/tháng và điều chỉnh bộ lọc. Làm sai, bạn sẽ chết trong cửa sổ tấn công, đốt giờ trong khi dịch vụ của bạn không thể truy cập.

Điều mọi người hiểu sai về DDoS

Mọi người nghĩ DDoS chỉ là vấn đề băng thông, vì vậy họ mua một đường truyền lớn hơn và gọi là xong. Đính chính: nhiều cuộc tấn công là trạng thái kết nối hoặc lớp ứng dụng — chúng làm cạn kiệt bảng conntrack của bạn hoặc giữ CPU của bạn phân tích các yêu cầu trông hợp lệ. Việc làm sạch ở lớp 3 và 4 không ngăn chặn được chúng; bạn cần lọc nhận biết giao thức ở lớp 7.

DDoS — các câu hỏi thường gặp

Bảo vệ DDoS bao gồm bao nhiêu?

Mọi gói đều bao gồm giảm thiểu DDoS luôn bật với công suất làm sạch biên lên đến 12 Tbps. Điều này xử lý các cuộc tấn công L3/L4 theo khối lượng. Đối với các cuộc tấn công lớp ứng dụng tại L7, bạn có thể thêm DDoS Pro ở mức $9/tháng để lọc thêm trên nền tảng.

Tại sao máy chủ của tôi vẫn chết trong khi DDoS?

Các cuộc tấn công theo khối lượng được làm sạch ngược dòng trước khi đến phiên bản của bạn, nhưng các cuộc tấn công lớp 7 gửi các yêu cầu trông hợp lệ. Chúng lọt qua bộ lọc L3/L4 và làm quá tải ứng dụng của bạn. Bạn cần bảo vệ L7, như DDoS Pro, cùng với giới hạn tốc độ ở cấp ứng dụng của riêng bạn.

Thêm từ bảo mật

LUKS
LUKS là định dạng mã hóa toàn bộ ổ đĩa tiêu chuẩn của Linux, lưu trữ vật liệu khóa trong header trên chính ổ đã mã hóa.
Làm sạch lưu lượng
Làm sạch định tuyến lưu lượng qua cơ sở hạ tầng lọc, loại bỏ các gói tấn công và chuyển tiếp các gói hợp lệ.
Null route
Null route loại bỏ tất cả lưu lượng đến một địa chỉ IP, bảo vệ mạng rộng hơn bằng cách làm cho mục tiêu hoàn toàn không thể truy cập.
fail2ban
fail2ban giám sát các tệp nhật ký để tìm các lỗi xác thực lặp lại và tạm thời chặn các địa chỉ vi phạm.