Ochrona przed DDoSZawsze aktywne, na brzegu sieci, nigdy w postaci faktury.

Filtrowanie na trasie w każdym regionie: 1.2 Tbit/s, w cenie zarówno przy instancji za $2.79, jak i przy pełnej szafie. Sama liczba ma mniejsze znaczenie niż model rozliczeń: atak nic Państwa tutaj nie kosztuje, a to jedyny układ, w którym bycie zaatakowanym nie jest jednocześnie karą.

pojemność1.2 Tbit/s

Jak to działa

Brak opłaty za atak · Brak limitowanego oczyszczania ruchu · Brak osobnej taryfy za chronione IP

Element, za który wszyscy inni pobierają opłatę

Ochronę przed atakami sprzedaje się w tej branży na trzy sposoby, a w dwóch z nich atak na Państwa zamienia się w przychód dla dostawcy hostingu.

Dlaczego nie jest to tutaj produkt

Bycie celem ataku nie powinno dodatkowo kosztować.

Rozliczanie oczyszczania ruchu według zużycia oznacza, że im gorszy atak, tym wyższy rachunek — dokładnie w momencie, gdy najmniej można na to zareagować. Opłata za każdy atak oznacza, że ktoś inny decyduje, ile kosztuje dany tydzień. Warstwa z chronionym adresem IP oznacza, że istnieje też warstwa niechroniona, a o tym, na której się było, dowiadywano się dopiero podczas awarii. Wszystkie trzy rozwiązania zostały wyeliminowane, a filtrowanie jest wliczone w cenę produktu, bo klient pod atakiem ma już wystarczający problem.

Każdy plan to obejmuje
  • Bez opłaty za atak Odparcie takiego ataku kosztuje tyle samo, co spokojny wtorek: nic.
  • Bez mierzonego oczyszczania ruchu Ruch odfiltrowany nigdy nie jest liczony, więc atak nie może przełożyć się na fakturę.
  • Brak warstwy chronionych adresów IP Każdy adres w infrastrukturze jest objęty tym samym filtrowaniem. Nie ma tańszej, gorzej chronionej opcji.

Jak to działa

Na trasie, nie w karcie danych.

Ochrona, którą trzeba dopiero uruchomić, już przepuściła pierwszą minutę, a to właśnie ta minuta odcina od internetu. Wszystko poniżej działa nieprzerwanie, niezależnie od tego, czy coś się dzieje.

Zawsze włączone
Bez opóźnienia wykrywania Ruch jest kontrolowany w trybie ciągłym, na trasie, a nie kierowany do centrum oczyszczania dopiero po wyzwoleniu alarmu. Nie ma pierwszej minuty, w której atak trafia do celu, a nic się jeszcze nie dzieje.
Gdzie to się dzieje
Na brzegu sieci, zanim dotrze do Państwa Filtrowanie odbywa się na routerach brzegowych regionu, w którym znajduje się Państwa serwer. Ruch atakujący jest odrzucany w miejscu, w którym dociera, zamiast być przenoszony przez nasz szkielet sieci i odrzucany dopiero blisko Państwa portu.
Ile to kosztuje
Nic, w każdym planie Wliczone zarówno w instancję za $2.79, jak i w całą szafę rack. Brak opłaty za atak, brak nadwyżki za oczyszczony ruch i brak dosprzedaży „chronionego adresu IP”.
Warstwa 3 i 4
Automatyczne, bez ustalania progów Zalewy wolumetryczne, amplifikacja, sfałszowane pakiety SYN, ruch fragmentowany i zniekształcony. Sygnatury są aktualizowane na bieżąco; nie wymaga to żadnej konfiguracji z Państwa strony.
Warstwa 7
Na żądanie, dla każdej usługi Ataki typu HTTP flood i powolne żądania wymagają znajomości specyfiki aplikacji. Inżynier konfiguruje ochronę wspólnie z Panem/Panią, zamiast zgadywać, a rozliczenie nadal nie zależy od wolumenu.
Czego nie zrobimy
Zerowe trasowanie nazywane łagodzeniem Blackholing klienta zatrzymuje atak dla wszystkich pozostałych, ale kończy usługę dla samego klienta. To u nas ostateczność, nigdy niestosowana po cichu i nigdy niebędąca pierwszą reakcją.

Co filtruje

  • L3/4 Zalewy UDP i ICMP Surowy wolumen mający zapełnić port.
  • L3/4 Wzmocnienie / odbicie DNS, NTP, memcached, SSDP, CLDAP i reszta tej rodziny.
  • L4 Zalewy SYN i ACK Wyczerpanie tablicy stanów, spreparowane lub nie.
  • L3/4 Pofragmentowany i wadliwie zbudowany Ruch zaprojektowany tak, by jego analiza kosztowała więcej niż wysłanie.
  • L7 Zalewy zapytań DNS Wobec resolvera lub serwera autorytatywnego, którym Pan/Pani zarządza.
  • L7 Zalewy HTTP Fale zapytań GET i POST z zakresów adresów domowych i centrów danych.
  • L7 Slowloris i podobne ataki Wyczerpanie puli połączeń przez utrzymywanie żądań otwartych.
  • L7 Ataki na protokoły gier Nadużycia zapytań typu Source-engine, FiveM i podobne.

Filtrowanie warstwy 3 i 4 jest automatyczne i nie wymaga żadnego działania z Państwa strony. Warstwa 7 musi rozumieć, jak wygląda dana aplikacja, dlatego konfiguruje ją inżynier wspólnie z Państwem, a nie na podstawie zgadywania — i nadal nie jest rozliczana według wolumenu, gdy działa.

Na skraju wszystkich osiem

Filtrowanie odbywa się na routerach brzegowych regionu, w którym znajduje się serwer. Ruch atakujący jest odrzucany w miejscu wejścia, a nie przenoszony najpierw przez szkielet sieci.

  • Reykjavík2 × 100 Gbit
  • Bukareszt4 × 100 Gbit
  • Sofia2 × 100 Gbit
  • Kiszyniów2 × 40 Gbit
  • Zurych2 × 100 Gbit
  • Amsterdam6 × 100 Gbit
  • Panama2 × 40 Gbit
  • Singapur2 × 100 Gbit

Przed pierwszym atakiem.

Czy to naprawdę wliczone w najtańszy plan?

Tak, identycznie. Instancja za $2.79 znajduje się za tym samym filtrowaniem co pełna szafa, ponieważ filtrowanie odbywa się na routerze brzegowym, a nie na poziomie usługi. Nie istnieje wariant tej infrastruktury, w którym jedne adresy są chronione, a inne nie.

Co się dzieje podczas ataku?

Zwykle nic zauważalnego: ruch jest odrzucany na brzegu sieci i port nigdy go nie widzi. Gdy atak jest na tyle duży, że warto o nim poinformować, informacja zostaje przekazana — czym był, jaki był jego szczyt i co zrobiono — zamiast pozostawiać wnioskowanie z wykresu.

Czy zastosujecie null-route wobec mnie?

Tylko jako rzeczywiście ostateczność, nigdy po cichu i nigdy jako pierwsza reakcja. Blackholing klienta rozwiązuje problem dla wszystkich poza samym klientem, dlatego dostawcy sprzedający mitygację za gigabajt sięgają po niego tak szybko. Jeśli kiedykolwiek dojdzie tu do takiej sytuacji, inżynier rozmawia z klientem, zanim to nastąpi.

Czy obsługiwane są ataki warstwy 7?

Na żądanie, dla każdej usługi osobno. Filtrowanie na poziomie aplikacji musi znać, jak wygląda normalne żądanie do danej aplikacji, dlatego jest konfigurowane wspólnie z klientem, a nie włączane na ślepo — ogólny zestaw reguł, który psuje działanie API, nie jest ochroną. Nie jest też rozliczane według wolumenu.

Czy ochrona zwiększa opóźnienia?

Filtrowanie odbywa się w torze transmisji, z pełną przepustowością łącza, więc dodatkowego opóźnienia nie da się zmierzyć względem ścieżki niefiltrowanej. Opóźnienie dodaje za to alternatywa — przekierowanie ruchu do odległego centrum czyszczącego i z powrotem — i właśnie dlatego działa to na brzegu sieci.

Czy można zobaczyć ruch ataku?

Możemy powiedzieć, co zostało odrzucone, kiedy i z jaką intensywnością, a inżynier omówi to z Państwem krok po kroku. Czego nie przechowujemy, to zapis ruchu na tyle szczegółowy, by odtworzyć, kto się z kim komunikował, ponieważ o taki zapis ktoś inny mógłby nas później poprosić.