
محافظت DDoSهمیشه فعال، در لبهٔ شبکه، و بدون فاکتور.
فیلترینگ 1.2 Tbit/s در مسیر هر منطقه، در نمونهٔ $2.79 و یک رک کامل به یک شکل گنجانده شده است. عدد آن اهمیت کمتری نسبت به مدل صورتحساب دارد: حمله در اینجا هیچ هزینهای برای شما ندارد، و این تنها ترتیبی است که در آن مورد حمله قرار گرفتن یک تنبیه نیز محسوب نمیشود.
بخشی که بقیه برایش هزینه میگیرند
کاهش حمله (mitigation) در این صنعت به سه شکل فروخته میشود، و دو مورد از آنها حمله به شما را به درآمد برای میزبانتان تبدیل میکنند.
چرا اینجا یک محصول نیست
مورد حمله قرار گرفتن نباید هزینهبردار هم باشد.
پالایش کنتوردار به این معناست که هرچه حمله شدیدتر باشد، صورتحساب بزرگتر میشود — دقیقاً همان لحظهای که کمترین توان اقدام را دارید. هزینهٔ هر حمله یعنی شخص دیگری تعیین میکند هفتهٔ شما چقدر هزینه دارد. سطح IP محافظتشده یعنی سطح محافظتنشده هم وجود دارد، و شما در جریان قطعی متوجه شدید کدامیک بودید. ما هر سهٔ اینها را از روی میز برداشتیم و فیلترینگ را در قیمت محصول گنجاندیم، زیرا مشتریای که در حال حمله است از پیش یک مشکل دارد.
هر طرح شامل آن میشود- بدون هزینه بهازای هر حمله جذب یکی از آنها همان هزینهی یک سهشنبه آرام را برای شما دارد: هیچ.
- بدون پالایش دارای محدودیت حجمی حجم فیلترشده هرگز شمارش نمیشود، پس یک حمله نمیتواند بهصورت صورتحساب سر برسد.
- بدون سطح آیپی محافظتشده هر آدرس در این زیرساخت پشت همان فیلترینگ قرار دارد. هیچ ردهٔ ارزانتری وجود ندارد.
نحوه کار
در مسیر واقعی، نه در یک برگه مشخصات.
کاهش تهدیدی که باید فعالسازی شود، از قبل اجازه داده اولین دقیقه عبور کند، و همان اولین دقیقه است که شما را از اینترنت خارج میکند. هر آنچه در ادامه آمده بهطور پیوسته اجرا میشود، چه اتفاقی در حال رخ دادن باشد چه نباشد.
- همیشه روشن
- بدون تأخیر در تشخیص ترافیک همواره در مسیر بررسی میشود، نه اینکه فقط پس از فعال شدن هشدار به مرکز پالایش منتقل شود. هیچ دقیقهٔ اول وجود ندارد که حمله فرود بیاید و هیچ اتفاقی نیفتد.
- جایی که رخ میدهد
- در لبه شبکه، پیش از شما پالایش روی روترهای مرزی همان منطقهای که سرور شما در آن قرار دارد اجرا میشود. ترافیک حمله همان جا که میرسد رها (drop) میشود، نه اینکه از طریق ستون فقرات ما حمل شده و نزدیک پورت شما رها شود.
- هزینه آن
- هیچچیز، در هر طرح هم روی نمونهای با قیمت $2.79 و هم روی یک رَک کامل، بهطور یکسان گنجانده شده است. نه کارمزدی بهازای هر حمله، نه هزینهٔ اضافه بر حجم پالایششده، و نه فروش جانبی «آیپی حفاظتشده».
- لایه 3 و 4
- خودکار، بدون آستانهای که شما تعیین کنید سیلهای حجمی، تقویت (amplification)، SYN جعلی، و ترافیک قطعهقطعه و بدشکل. امضاها بهطور مداوم بهروزرسانی میشوند؛ از شما خواسته نمیشود چیزی را تنظیم کنید.
- لایه 7
- بنا به درخواست، برای هر سرویس حملات سیل HTTP و درخواستهای کند نیازمند شناخت ظاهر برنامهٔ شما هستند. یک مهندس آن را همراه شما تنظیم میکند، نه با حدسزدن، و همچنان بر اساس حجم صورتحساب نمیشود.
- کاری که انجام نخواهیم داد
- شما را null-route میکنند و آن را کاهش (mitigation) مینامند blackholing یک مشتری حمله را برای همه دیگران متوقف میکند و سرویس آن مشتری را پایان میدهد. این آخرین چاره است، هرگز بیاطلاع انجام نمیشود و هرگز اولین واکنش نبوده است.
چه چیزی را فیلتر میکند
- L3/4 سیلهای UDP و ICMP حجم خامی که هدفش پر کردن پورت است.
- L3/4 تقویت / بازتاب DNS، NTP، memcached، SSDP، CLDAP و بقیه این خانواده.
- L4 سیلهای SYN و ACK تخلیهٔ جدول وضعیت، جعلشده یا غیر آن.
- L3/4 قطعهقطعهشده و بدشکل ترافیکی که طراحی شده تجزیهاش گرانتر از ارسالش باشد.
- L7 سیل درخواستهای DNS علیه یک ریزالور یا سرور معتبری که خودتان اجرا میکنید.
- L7 سیل HTTP طوفانهای GET و POST از بازههای آیپی مسکونی و دیتاسنتری.
- L7 Slowloris و موارد مشابه تخلیهٔ اتصالات با نگهداشتن درخواستها در حالت باز.
- L7 حملات پروتکل بازی سوءاستفادهٔ کوئری از نوع Source-engine، FiveM و موارد مشابه.
فیلترکردن در لایههای 3 و 4 خودکار است و چیزی از شما نمیخواهد. لایهی 7 باید بفهمد اپلیکیشن شما چگونه است، پس یک مهندس آن را با همکاری شما پیکربندی میکند، نه با حدسزدن — و باز هم هنگام اجرا بر اساس حجم صورتحساب نمیشود.
در لبهٔ همهٔ هشت
فیلترینگ روی روترهای مرزی همان منطقهای اجرا میشود که سرور شما در آن قرار دارد. ترافیک حمله همانجا که فرود میآید حذف میشود، نه اینکه ابتدا از بکبون عبور کند.
- ریکیاویک2 × 100 Gbit
- بخارست4 × 100 Gbit
- صوفیه2 × 100 Gbit
- کیشیناو2 × 40 Gbit
- زوریخ2 × 100 Gbit
- آمستردام6 × 100 Gbit
- پاناما سیتی2 × 40 Gbit
- سنگاپور2 × 100 Gbit
پیش از نخستین حمله.
آیا واقعاً در ارزانترین طرح گنجانده شده است؟
بله، دقیقاً بهطور یکسان. یک نمونه $2.79 پشت همان فیلترینگی قرار دارد که یک رک کامل دارد، زیرا فیلترینگ روی روتر مرزی انجام میشود، نه روی سرویس شما. هیچ نسخهای از این مجموعه وجود ندارد که در آن برخی آدرسها محافظت شوند و برخی دیگر نه.
در جریان یک حمله چه اتفاقی میافتد؟
معمولاً چیزی متوجه نمیشوید: ترافیک در لبه شبکه حذف میشود و پورت شما هرگز آن را نمیبیند. در مواردی که حمله بهقدری بزرگ باشد که ارزش اطلاعرسانی داشته باشد، به شما میگوییم — نوع حمله، اوج آن و اقدام ما — بهجای آنکه شما را وادار کنیم آن را از یک نمودار استنتاج کنید.
آیا مسیر مرا null-route میکنید؟
فقط بهعنوان آخرین راهچاره واقعی، هرگز بیسروصدا، و هرگز بهعنوان اولین واکنش. بلکهولکردن یک مشتری مشکل را برای همه بهجز خود مشتری حل میکند، به همین دلیل است که میزبانهایی که کاهش حمله را بر اساس گیگابایت میفروشند اینقدر سریع به سراغش میروند. اگر روزی کار به اینجا برسد، پیش از وقوع آن یک مهندس با شما صحبت خواهد کرد.
آیا حملات لایهٔ 7 را مدیریت میکنید؟
بنا به درخواست و بهازای هر سرویس. فیلترینگ در لایه برنامه باید بداند یک درخواست معمولی به برنامه شما چه شکلی دارد، بنابراین با همکاری شما تنظیم میشود نه بهصورت کورکورانه فعال. یک مجموعه قوانین عمومی که API شما را مختل کند محافظت نیست. صورتحساب آن هم بر اساس حجم نیست.
آیا کاهش حمله تأخیر اضافه میکند؟
فیلترینگ در مسیر و با نرخ خط انجام میشود، بنابراین تأخیر افزوده چیزی نیست که در برابر مسیر بدون فیلتر بتوانید اندازهگیری کنید. آنچه واقعاً تأخیر ایجاد میکند جایگزین این روش است — هدایت ترافیک به یک مرکز پالایش دوردست و بازگشت آن — و دقیقاً به همین دلیل این کار در لبهٔ شبکه انجام میشود.
آیا میتوانم ترافیک حمله را ببینم؟
میتوانیم بگوییم چه چیزی، چه زمانی و با چه نرخی حذف شد، و یک مهندس آن را برای شما توضیح میدهد. آنچه نگه نمیداریم، رکورد ترافیکی بهاندازه کافی دقیق برای بازسازی اینکه چه کسی با چه کسی صحبت کرده است، زیرا چنین رکوردی است که بعداً کسی دیگر آن را از ما درخواست خواهد کرد.
