محافظت DDoSهمیشه فعال، در لبهٔ شبکه، و بدون فاکتور.

فیلترینگ 1.2 Tbit/s در مسیر هر منطقه، در نمونهٔ $2.79 و یک رک کامل به یک شکل گنجانده شده است. عدد آن اهمیت کمتری نسبت به مدل صورت‌حساب دارد: حمله در اینجا هیچ هزینه‌ای برای شما ندارد، و این تنها ترتیبی است که در آن مورد حمله قرار گرفتن یک تنبیه نیز محسوب نمی‌شود.

ظرفیت1.2 Tbit/s

نحوه کار

بدون هزینه به ازای هر حمله · بدون پاک‌سازی اندازه‌گیری‌شده · بدون ردهٔ IP محافظت‌شده

بخشی که بقیه برایش هزینه می‌گیرند

کاهش حمله (mitigation) در این صنعت به سه شکل فروخته می‌شود، و دو مورد از آن‌ها حمله به شما را به درآمد برای میزبانتان تبدیل می‌کنند.

چرا اینجا یک محصول نیست

مورد حمله قرار گرفتن نباید هزینه‌بردار هم باشد.

پالایش کنتوردار به این معناست که هرچه حمله شدیدتر باشد، صورت‌حساب بزرگ‌تر می‌شود — دقیقاً همان لحظه‌ای که کمترین توان اقدام را دارید. هزینهٔ هر حمله یعنی شخص دیگری تعیین می‌کند هفتهٔ شما چقدر هزینه دارد. سطح IP محافظت‌شده یعنی سطح محافظت‌نشده هم وجود دارد، و شما در جریان قطعی متوجه شدید کدام‌یک بودید. ما هر سهٔ این‌ها را از روی میز برداشتیم و فیلترینگ را در قیمت محصول گنجاندیم، زیرا مشتری‌ای که در حال حمله است از پیش یک مشکل دارد.

هر طرح شامل آن می‌شود
  • بدون هزینه به‌ازای هر حمله جذب یکی از آن‌ها همان هزینه‌ی یک سه‌شنبه آرام را برای شما دارد: هیچ.
  • بدون پالایش دارای محدودیت حجمی حجم فیلترشده هرگز شمارش نمی‌شود، پس یک حمله نمی‌تواند به‌صورت صورت‌حساب سر برسد.
  • بدون سطح آی‌پی محافظت‌شده هر آدرس در این زیرساخت پشت همان فیلترینگ قرار دارد. هیچ ردهٔ ارزان‌تری وجود ندارد.

نحوه کار

در مسیر واقعی، نه در یک برگه مشخصات.

کاهش تهدیدی که باید فعال‌سازی شود، از قبل اجازه داده اولین دقیقه عبور کند، و همان اولین دقیقه است که شما را از اینترنت خارج می‌کند. هر آنچه در ادامه آمده به‌طور پیوسته اجرا می‌شود، چه اتفاقی در حال رخ دادن باشد چه نباشد.

همیشه روشن
بدون تأخیر در تشخیص ترافیک همواره در مسیر بررسی می‌شود، نه اینکه فقط پس از فعال شدن هشدار به مرکز پالایش منتقل شود. هیچ دقیقهٔ اول وجود ندارد که حمله فرود بیاید و هیچ اتفاقی نیفتد.
جایی که رخ می‌دهد
در لبه شبکه، پیش از شما پالایش روی روترهای مرزی همان منطقه‌ای که سرور شما در آن قرار دارد اجرا می‌شود. ترافیک حمله همان جا که می‌رسد رها (drop) می‌شود، نه اینکه از طریق ستون فقرات ما حمل شده و نزدیک پورت شما رها شود.
هزینه آن
هیچ‌چیز، در هر طرح هم روی نمونه‌ای با قیمت $2.79 و هم روی یک رَک کامل، به‌طور یکسان گنجانده شده است. نه کارمزدی به‌ازای هر حمله، نه هزینهٔ اضافه بر حجم پالایش‌شده، و نه فروش جانبی «آی‌پی حفاظت‌شده».
لایه 3 و 4
خودکار، بدون آستانه‌ای که شما تعیین کنید سیل‌های حجمی، تقویت (amplification)، SYN جعلی، و ترافیک قطعه‌قطعه و بدشکل. امضاها به‌طور مداوم به‌روزرسانی می‌شوند؛ از شما خواسته نمی‌شود چیزی را تنظیم کنید.
لایه 7
بنا به درخواست، برای هر سرویس حملات سیل HTTP و درخواست‌های کند نیازمند شناخت ظاهر برنامهٔ شما هستند. یک مهندس آن را همراه شما تنظیم می‌کند، نه با حدس‌زدن، و همچنان بر اساس حجم صورتحساب نمی‌شود.
کاری که انجام نخواهیم داد
شما را null-route می‌کنند و آن را کاهش (mitigation) می‌نامند blackholing یک مشتری حمله را برای همه دیگران متوقف می‌کند و سرویس آن مشتری را پایان می‌دهد. این آخرین چاره است، هرگز بی‌اطلاع انجام نمی‌شود و هرگز اولین واکنش نبوده است.

چه چیزی را فیلتر می‌کند

  • L3/4 سیل‌های UDP و ICMP حجم خامی که هدفش پر کردن پورت است.
  • L3/4 تقویت / بازتاب DNS، NTP، memcached، SSDP، CLDAP و بقیه این خانواده.
  • L4 سیل‌های SYN و ACK تخلیهٔ جدول وضعیت، جعل‌شده یا غیر آن.
  • L3/4 قطعه‌قطعه‌شده و بدشکل ترافیکی که طراحی شده تجزیه‌اش گران‌تر از ارسالش باشد.
  • L7 سیل درخواست‌های DNS علیه یک ریزالور یا سرور معتبری که خودتان اجرا می‌کنید.
  • L7 سیل HTTP طوفان‌های GET و POST از بازه‌های آی‌پی مسکونی و دیتاسنتری.
  • L7 Slowloris و موارد مشابه تخلیهٔ اتصالات با نگه‌داشتن درخواست‌ها در حالت باز.
  • L7 حملات پروتکل بازی سوءاستفادهٔ کوئری از نوع Source-engine، FiveM و موارد مشابه.

فیلترکردن در لایه‌های 3 و 4 خودکار است و چیزی از شما نمی‌خواهد. لایه‌ی 7 باید بفهمد اپلیکیشن شما چگونه است، پس یک مهندس آن را با همکاری شما پیکربندی می‌کند، نه با حدس‌زدن — و باز هم هنگام اجرا بر اساس حجم صورت‌حساب نمی‌شود.

در لبهٔ همهٔ هشت

فیلترینگ روی روترهای مرزی همان منطقه‌ای اجرا می‌شود که سرور شما در آن قرار دارد. ترافیک حمله همان‌جا که فرود می‌آید حذف می‌شود، نه اینکه ابتدا از بک‌بون عبور کند.

  • ریکیاویک2 × 100 Gbit
  • بخارست4 × 100 Gbit
  • صوفیه2 × 100 Gbit
  • کیشیناو2 × 40 Gbit
  • زوریخ2 × 100 Gbit
  • آمستردام6 × 100 Gbit
  • پاناما سیتی2 × 40 Gbit
  • سنگاپور2 × 100 Gbit

پیش از نخستین حمله.

آیا واقعاً در ارزان‌ترین طرح گنجانده شده است؟

بله، دقیقاً به‌طور یکسان. یک نمونه $2.79 پشت همان فیلترینگی قرار دارد که یک رک کامل دارد، زیرا فیلترینگ روی روتر مرزی انجام می‌شود، نه روی سرویس شما. هیچ نسخه‌ای از این مجموعه وجود ندارد که در آن برخی آدرس‌ها محافظت شوند و برخی دیگر نه.

در جریان یک حمله چه اتفاقی می‌افتد؟

معمولاً چیزی متوجه نمی‌شوید: ترافیک در لبه شبکه حذف می‌شود و پورت شما هرگز آن را نمی‌بیند. در مواردی که حمله به‌قدری بزرگ باشد که ارزش اطلاع‌رسانی داشته باشد، به شما می‌گوییم — نوع حمله، اوج آن و اقدام ما — به‌جای آنکه شما را وادار کنیم آن را از یک نمودار استنتاج کنید.

آیا مسیر مرا null-route می‌کنید؟

فقط به‌عنوان آخرین راه‌چاره واقعی، هرگز بی‌سروصدا، و هرگز به‌عنوان اولین واکنش. بلک‌هول‌کردن یک مشتری مشکل را برای همه به‌جز خود مشتری حل می‌کند، به همین دلیل است که میزبان‌هایی که کاهش حمله را بر اساس گیگابایت می‌فروشند این‌قدر سریع به سراغش می‌روند. اگر روزی کار به اینجا برسد، پیش از وقوع آن یک مهندس با شما صحبت خواهد کرد.

آیا حملات لایهٔ 7 را مدیریت می‌کنید؟

بنا به درخواست و به‌ازای هر سرویس. فیلترینگ در لایه برنامه باید بداند یک درخواست معمولی به برنامه شما چه شکلی دارد، بنابراین با همکاری شما تنظیم می‌شود نه به‌صورت کورکورانه فعال. یک مجموعه قوانین عمومی که API شما را مختل کند محافظت نیست. صورت‌حساب آن هم بر اساس حجم نیست.

آیا کاهش حمله تأخیر اضافه می‌کند؟

فیلترینگ در مسیر و با نرخ خط انجام می‌شود، بنابراین تأخیر افزوده چیزی نیست که در برابر مسیر بدون فیلتر بتوانید اندازه‌گیری کنید. آنچه واقعاً تأخیر ایجاد می‌کند جایگزین این روش است — هدایت ترافیک به یک مرکز پالایش دوردست و بازگشت آن — و دقیقاً به همین دلیل این کار در لبهٔ شبکه انجام می‌شود.

آیا می‌توانم ترافیک حمله را ببینم؟

می‌توانیم بگوییم چه چیزی، چه زمانی و با چه نرخی حذف شد، و یک مهندس آن را برای شما توضیح می‌دهد. آنچه نگه نمی‌داریم، رکورد ترافیکی به‌اندازه کافی دقیق برای بازسازی این‌که چه کسی با چه کسی صحبت کرده است، زیرا چنین رکوردی است که بعداً کسی دیگر آن را از ما درخواست خواهد کرد.