Захист від DDoSЗавжди увімкнено, на межі мережі, і ніколи не рахунок.

Фільтрація на шляху в кожному регіоні: 1,2 Tbit/s, включена як для інстансу за $2.79, так і для повної стійки. Цифра важить менше, ніж модель тарифікації: атака тут не коштує Вам нічого, і лише за такої умови стати ціллю атаки не є ще й покаранням.

місткість1.2 Tbit/s

Як це працює

Без плати за атаку · Без обліку обсягу очищення · Без окремого тарифу захищеної IP

Частина, за яку всі інші беруть плату

Захист від атак продається в цій галузі трьома способами, і два з них перетворюють атаку на Вас на прибуток для Вашого хостера.

Чому це тут не є продуктом

Атака на Вас не повинна ще й коштувати дорого.

Тарифікована фільтрація трафіку означає: чим сильніша атака, тим більший рахунок — саме в той момент, коли Ви найменше здатні на це вплинути. Плата за кожну атаку означає, що хтось інший вирішує, скільки коштуватиме Ваш тиждень. Рівень із захищеною IP-адресою означає, що існує й незахищений рівень, і Ви дізнаєтеся, на якому з них перебували, вже під час простою. Ми прибрали всі три варіанти з розгляду та включили фільтрацію у вартість продукту, адже клієнт, якого атакують, уже має проблему.

Це входить до кожного тарифу
  • Без плати за кожну атаку Витримати таку атаку коштує стільки ж, скільки звичайний вівторок: нічого.
  • Без обліку трафіку очищення Відфільтрований обсяг ніколи не враховується, тож атака не може обернутися рахунком.
  • Без рівня захищених IP Кожна адреса в мережі захищена тим самим фільтруванням. Дешевшого варіанту немає.

Як це працює

У реальному маршруті, а не в специфікації.

Захист, який потрібно активувати вручну, вже пропустив першу хвилину, а саме перша хвилина виводить Вас з інтернету. Усе нижче працює безперервно, незалежно від того, відбувається щось чи ні.

Завжди увімкнено
Без затримки виявлення Трафік перевіряється безпосередньо на шляху постійно, а не перенаправляється в центр очищення лише після спрацювання тривоги. Не існує «першої хвилини», коли атака вже почалася, а нічого ще не сталося.
Де це відбувається
На межі мережі, до Вас Фільтрація відбувається на прикордонних маршрутизаторах регіону, де розташований Ваш сервер. Атакувальний трафік відкидається там, куди він надходить, а не переноситься через нашу магістраль, щоб бути відкинутим біля Вашого порту.
Скільки це коштує
Нічого — для кожного тарифу Включено як для інстансу за $2.79, так і для цілої стійки. Без плати за атаку, без надлишкової плати за очищений обсяг і без продажу «захищеної IP-адреси».
Рівні 3 та 4
Автоматично, без порогів, які Ви самі встановлюєте Об'ємні флуди, ампліфікація, підроблені SYN-пакети, фрагментований і некоректно сформований трафік. Сигнатури оновлюються безперервно; від Вас нічого налаштовувати не потрібно.
Рівень 7
На запит, для кожної послуги HTTP-флуд і атаки повільними запитами вимагають розуміння, як виглядає Ваш застосунок. Інженер налаштовує захист разом із Вами, а не навмання, і це, як і раніше, не тарифікується за обсягом.
Чого ми не робитимемо
Заблокують Ваш трафік у нікуди й назвуть це пом'якшенням Блекхолінг клієнта зупиняє атаку для всіх інших і припиняє обслуговування для самого клієнта. Це крайній захід, він ніколи не застосовується мовчки, і він ніколи не був першою реакцією.

Що це фільтрує

  • L3/4 UDP- та ICMP-флуд Чистий обсяг трафіку, спрямований на заповнення порту.
  • L3/4 Ампліфікація / відбиття DNS, NTP, memcached, SSDP, CLDAP та решта родини атак.
  • L4 SYN- та ACK-флуд Вичерпання таблиці станів, зі спуфінгом чи без нього.
  • L3/4 Фрагментований і некоректно сформований Трафік, розроблений так, щоб його обробка коштувала дорожче за надсилання.
  • L7 Шквали DNS-запитів Проти резолвера чи авторитетного сервера, яким керуєте Ви самі.
  • L7 HTTP-флуд Шторми GET- і POST-запитів із діапазонів домашніх мереж та дата-центрів.
  • L7 Slowloris та подібні атаки Вичерпання з'єднань шляхом утримання запитів відкритими.
  • L7 Атаки на ігрові протоколи Зловживання запитами Source-engine, FiveM та подібних.

Фільтрація на рівнях 3 і 4 автоматична й не вимагає від Вас нічого. Рівень 7 має розуміти, як виглядає Ваш застосунок, тому інженер налаштовує його разом із Вами, а не вгадує — і навіть під час роботи вона не тарифікується за обсягом.

На межі всіх вісім

Фільтрація відбувається на прикордонних маршрутизаторах регіону, де розташований Ваш сервер. Атакувальний трафік відкидається там, де він потрапляє в мережу, а не переноситься спершу магістраллю.

  • Рейк'явік2 × 100 Gbit
  • Бухарест4 × 100 Gbit
  • Софія2 × 100 Gbit
  • Кишинів2 × 40 Gbit
  • Цюрих2 × 100 Gbit
  • Амстердам6 × 100 Gbit
  • Панама (місто)2 × 40 Gbit
  • Сингапур2 × 100 Gbit

До першої атаки.

Чи справді це включено в найдешевший тариф?

Так, ідентично. Інстанс за $2.79 перебуває за таким самим фільтруванням, як і повна стійка, оскільки фільтрація відбувається на прикордонному маршрутизаторі, а не на Вашій послузі. Не існує варіанту цієї інфраструктури, де одні адреси захищені, а інші — ні.

Що відбувається під час атаки?

Зазвичай Ви нічого не помічаєте: трафік відкидається на краю мережі, і Ваш порт його не бачить. Якщо атака достатньо велика, щоб про неї варто було повідомити, ми повідомляємо — що це було, якого піку вона досягла і що ми зробили — замість того, щоб залишати Вас здогадуватися за графіком.

Чи заблокуєте Ви мій трафік (null-route)?

Лише як справжній крайній захід, ніколи мовчки і ніколи як перша реакція. Блокування трафіку клієнта («чорна діра») вирішує проблему для всіх, окрім самого клієнта, тому хостинги, що продають захист від атак на вагу гігабайта, так швидко до нього вдаються. Якщо до цього все ж дійде тут, інженер поговорить із Вами до того, як це станеться.

Чи обробляєте Ви атаки рівня 7?

На запит, для кожної послуги окремо. Фільтрація на рівні застосунку повинна знати, як виглядає нормальний запит до Вашого застосунку, тому вона налаштовується разом з Вами, а не вмикається наосліп — типовий набір правил, що ламає Ваш API, — це не захист. Тарифікації за обсягом теж немає.

Чи додає захист затримку?

Фільтрація виконується безпосередньо в тракті на повній швидкості лінії, тому додаткову затримку неможливо виміряти порівняно з нефільтрованим трактом. Затримку додає саме альтернатива — перенаправлення трафіку до віддаленого центру очищення і назад — і саме тому це працює на межі мережі.

Чи можу я бачити трафік атаки?

Ми можемо повідомити, що було втрачено, коли і з якою частотою, і інженер це пояснить. Чого ми не зберігаємо, так це запису потоків, достатньо детального, щоб відновити, хто з ким спілкувався, бо саме такий запис у нас потім хтось інший попросив би надати.