Bảo vệ DDoSLuôn hoạt động, ở biên mạng, và không bao giờ có hóa đơn.

1,2 Tbit/s lọc lưu lượng trên đường truyền tại mọi khu vực, được bao gồm như nhau cho một instance $2.79 lẫn một tủ rack đầy đủ. Con số này không quan trọng bằng mô hình tính phí: bị tấn công tại đây không tốn thêm chi phí nào, và đó là cách sắp xếp duy nhất khiến việc bị tấn công không đồng thời là một hình phạt.

dung lượng1.2 Tbit/s

Cách thức hoạt động

Không phí theo mỗi cuộc tấn công · Không lọc lưu lượng tính phí theo dung lượng · Không gói IP được bảo vệ

Phần mà mọi nơi khác đều tính phí

Dịch vụ chống tấn công được bán theo ba hình thức trong ngành này, và hai trong số đó biến một cuộc tấn công nhắm vào quý khách thành doanh thu cho nhà cung cấp.

Vì sao đây không phải là một sản phẩm tại đây

Bị tấn công không nên đồng thời phải tốn kém.

Lọc lưu lượng tính theo mức sử dụng nghĩa là cuộc tấn công càng nặng, hóa đơn càng lớn — đúng vào lúc quý khách ít có khả năng xử lý nhất. Phí theo từng lần tấn công nghĩa là ai đó khác quyết định chi phí của cả tuần quý khách phải trả. Gói IP được bảo vệ riêng nghĩa là vẫn tồn tại một gói không được bảo vệ, và quý khách chỉ biết mình thuộc gói nào khi sự cố đã xảy ra. Chúng tôi đã loại bỏ cả ba cách tính phí đó và đưa chi phí lọc lưu lượng vào ngay trong giá sản phẩm, vì một khách hàng đang bị tấn công đã sẵn có đủ vấn đề để lo rồi.

Mọi gói đều bao gồm điều này
  • Không phí theo mỗi cuộc tấn công Chống chịu một cuộc tấn công tốn của quý khách đúng như một ngày thứ Ba yên bình: không gì cả.
  • Không đo lưu lượng scrubbing Lưu lượng đã lọc không bao giờ được tính, vì vậy một cuộc tấn công không thể biến thành một hóa đơn.
  • Không có hạng IP được bảo vệ Mọi địa chỉ trong hạ tầng đều nằm sau cùng một lớp lọc. Không có suất giá rẻ ngoại lệ.

Cách thức hoạt động

Trên đường truyền thực tế, không phải trong datasheet.

Biện pháp giảm thiểu cần phải được kích hoạt thủ công đồng nghĩa với việc phút đầu tiên đã lọt qua, và chính phút đầu tiên đó là thứ đánh sập kết nối internet của quý khách. Mọi thứ dưới đây hoạt động liên tục, bất kể có sự cố xảy ra hay không.

Luôn hoạt động
Không có độ trễ phát hiện Lưu lượng luôn được kiểm tra trên đường truyền chứ không phải chuyển sang trung tâm lọc chỉ khi cảnh báo được kích hoạt. Không có phút đầu tiên nào mà cuộc tấn công đã diễn ra mà không có phản ứng gì.
Nơi diễn ra
Tại biên mạng, trước khi đến quý khách Việc lọc được thực hiện tại các router biên của khu vực nơi máy chủ quý khách đặt. Lưu lượng tấn công bị loại bỏ ngay tại điểm đến thay vì được truyền qua toàn bộ backbone của chúng tôi rồi mới bị loại bỏ gần cổng của quý khách.
Chi phí
Không gì cả, trên mọi gói Được tích hợp như nhau trên một instance $2.79 lẫn trên một rack đầy đủ. Không phí theo từng cuộc tấn công, không phụ phí theo lưu lượng đã lọc, không bán thêm gói "IP được bảo vệ".
Lớp 3 và 4
Tự động, không cần quý khách đặt ngưỡng Tấn công dạng lũ lụt băng thông, khuếch đại, giả mạo SYN, lưu lượng phân mảnh và lỗi định dạng. Chữ ký được cập nhật liên tục; quý khách không cần tự điều chỉnh gì cả.
Lớp 7
Theo yêu cầu, cho từng dịch vụ Các cuộc tấn công lũ HTTP và tấn công yêu cầu chậm cần biết ứng dụng của quý khách trông như thế nào. Một kỹ sư sẽ cùng quý khách thiết lập thay vì đoán mò, và vẫn không tính phí theo dung lượng.
Những gì chúng tôi sẽ không làm
Null-route quý khách rồi gọi đó là biện pháp giảm thiểu Blackhole hóa một khách hàng sẽ chặn cuộc tấn công đối với tất cả những người khác nhưng chấm dứt dịch vụ của khách hàng đó. Đây là biện pháp cuối cùng, không bao giờ được thực hiện âm thầm, và chưa bao giờ là phản ứng đầu tiên.

Những gì được lọc

  • L3/4 Tấn công lũ UDP và ICMP Lưu lượng thô nhắm vào việc làm nghẽn cổng.
  • L3/4 Khuếch đại / phản xạ DNS, NTP, memcached, SSDP, CLDAP và các dạng tương tự khác.
  • L4 Tấn công lũ SYN và ACK Cạn kiệt bảng trạng thái, giả mạo hoặc không.
  • L3/4 Bị phân mảnh và sai định dạng Lưu lượng được thiết kế để tốn công phân tích hơn là gửi đi.
  • L7 Tấn công lũ truy vấn DNS Nhắm vào một resolver hoặc một máy chủ authoritative do quý khách vận hành.
  • L7 Tấn công lũ HTTP Các đợt tấn công dồn GET và POST từ dải IP dân dụng và trung tâm dữ liệu.
  • L7 Slowloris và các biến thể tương tự Cạn kiệt kết nối bằng cách giữ các yêu cầu mở.
  • L7 Tấn công giao thức game Lạm dụng truy vấn Source-engine, FiveM và tương tự.

Lọc ở Layer 3 và Layer 4 diễn ra tự động và không cần bất kỳ thao tác nào từ quý khách. Layer 7 phải hiểu rõ cấu trúc ứng dụng của quý khách, vì vậy một kỹ sư sẽ cấu hình cùng quý khách thay vì đoán mò — và vẫn không tính phí theo dung lượng khi hoạt động.

Ở biên của tất cả tám

Việc lọc được thực hiện trên các bộ định tuyến biên của khu vực nơi máy chủ của quý khách đặt tại. Lưu lượng tấn công bị chặn ngay tại nơi nó đến, chứ không được mang qua đường trục trước.

  • Reykjavík2 × 100 Gbit
  • Bucharest4 × 100 Gbit
  • Sofia2 × 100 Gbit
  • Chișinău2 × 40 Gbit
  • Zurich2 × 100 Gbit
  • Amsterdam6 × 100 Gbit
  • Panama City2 × 40 Gbit
  • Singapore2 × 100 Gbit

Trước cuộc tấn công đầu tiên.

Có thực sự được bao gồm trong gói rẻ nhất không?

Đúng vậy, hoàn toàn giống nhau. Một instance $2.79 nằm sau cùng một lớp lọc như một rack đầy đủ, vì việc lọc diễn ra trên router biên chứ không phải trên dịch vụ của quý khách. Không có phiên bản nào trong hệ thống này mà một số địa chỉ được bảo vệ còn số khác thì không.

Điều gì xảy ra trong lúc bị tấn công?

Thường thì quý khách sẽ không nhận thấy gì cả: lưu lượng bị chặn ngay tại biên và cổng của quý khách không bao giờ thấy nó. Khi một cuộc tấn công đủ lớn để đáng thông báo, chúng tôi sẽ báo cho quý khách — gồm nó là gì, đạt đỉnh ở mức nào và chúng tôi đã làm gì — thay vì để quý khách tự suy ra từ một biểu đồ.

Quý vị có null-route tôi không?

Chỉ là phương án cuối cùng thực sự, không bao giờ âm thầm, và không bao giờ là phản ứng đầu tiên. Việc blackhole một khách hàng giải quyết vấn đề cho tất cả mọi người trừ chính khách hàng đó, đó là lý do các nhà cung cấp bán dịch vụ giảm thiểu tấn công theo gigabyte thường dùng đến nó nhanh chóng. Nếu điều đó từng xảy ra ở đây, một kỹ sư sẽ trao đổi với quý khách trước khi nó diễn ra.

Quý vị có xử lý tấn công lớp 7 không?

Theo yêu cầu, tính theo từng dịch vụ. Lọc ở tầng ứng dụng cần biết một yêu cầu bình thường đến ứng dụng của quý khách trông như thế nào, nên nó được thiết lập cùng với quý khách chứ không bật lên một cách mù quáng — một bộ quy tắc chung làm hỏng API của quý khách không phải là bảo vệ. Nó cũng không bị tính phí theo dung lượng.

Việc giảm thiểu có làm tăng độ trễ không?

Việc lọc lưu lượng diễn ra trực tiếp trên đường truyền và ở tốc độ đường dây, nên độ trễ tăng thêm không phải là điều quý khách có thể đo được so với một đường truyền không lọc. Điều thực sự làm tăng độ trễ là phương án thay thế — chuyển hướng lưu lượng đến một trung tâm lọc từ xa rồi quay lại — và đó chính là lý do giải pháp này được chạy ngay tại biên mạng thay vì như vậy.

Tôi có thể xem lưu lượng tấn công không?

Chúng tôi có thể cho quý khách biết gói tin nào bị loại bỏ, khi nào và với tỷ lệ ra sao, và một kỹ sư sẽ giải thích chi tiết. Điều chúng tôi không lưu giữ là bản ghi luồng đủ chi tiết để dựng lại ai đã nói chuyện với ai, vì đó sẽ là bản ghi mà sau này chúng tôi bị yêu cầu cung cấp cho bên khác.