
DDoS 防护始终在线,部署于边缘,从不产生账单。
每个区域的线路上都部署有 1.2 Tbit/s 的过滤能力,无论是 $2.79 的实例还是一整机架,均默认包含。数字本身不是重点,计费模式才是关键:在这里遭受攻击不会产生任何费用,只有这样,遭受攻击才不会同时成为一种惩罚。
其他人都要收费的那部分
业内的防护服务有三种销售方式,其中两种会把针对您的攻击变成您主机商的收入。
为何这在本站不作为一项产品
遭受攻击不应该还要付出高昂代价。
按流量计费的清洗服务意味着攻击越严重,账单就越高——而这恰恰是你最无力应对的时刻。按次收费意味着别人替你决定这一周要花多少钱。分级的“受保护 IP”意味着必然存在未受保护的一档,而你往往是在业务中断时才发现自己被分在了哪一档。我们把这三种做法全部排除在外,将过滤防护的成本直接算入产品定价,因为一个正在遭受攻击的客户,本身已经够头疼了。
每个套餐均包含- 不按次收取攻击费用 承受一次攻击,花费与平静的周二无异:分文不花。
- 清洗流量不计费 被过滤掉的流量从不计入账单,因此一次攻击不会以账单的形式找上门来。
- 无受保护 IP 层级 整个网络中的每一个地址都受到同样的过滤防护,没有所谓的低配选项。
运作方式
体现在链路本身,而非数据表里。
需要被触发才启动的防护,已经放过了第一分钟,而正是这第一分钟会让你彻底断网。以下这些防护措施都是持续运行的,无论当下是否正在发生攻击。
- 始终开启
- 无检测延迟 流量始终在路径中被实时检测,而不是等警报触发后才转入清洗中心。不存在攻击已经打到、却无人处理的“第一分钟”。
- 发生地点
- 在到达你之前,于边缘处 过滤在您服务器所在区域的边界路由器上进行。攻击流量会在到达之处即被丢弃,而不是先经由我们的骨干网传送、再在靠近您端口的地方才丢弃。
- 费用
- 无,所有套餐皆是 无论是 $2.79 的实例,还是一整机柜,均已包含此项。没有按次攻击收费,清洗流量不设超额费用,也不会推销“受保护 IP”附加项。
- 第 3 层与第 4 层
- 自动执行,无需你设置阈值 流量型洪泛攻击、反射放大、伪造 SYN、分片及畸形流量。特征库持续更新,无需您做任何调优。
- 第 7 层
- 按需提供,按服务计 HTTP 洪水攻击和慢速请求攻击需要了解你的应用具体是什么样子。工程师会与你一起设置,而不是靠猜测,而且仍不按流量计费。
- 我们不会做的事
- 把您空路由掉,还美其名曰缓解 对某个客户实施黑洞路由能为其他所有人止住攻击,但也会终止该客户的服务。这在我们这里是最后手段,从不悄然进行,也从来不是首选应对方式。
过滤的内容
- L3/4 UDP 和 ICMP 洪水攻击 旨在打满端口的原始流量。
- L3/4 放大 / 反射攻击 DNS、NTP、memcached、SSDP、CLDAP 及同类攻击手段。
- L4 SYN 和 ACK 洪水攻击 状态表耗尽,无论是否为伪造来源。
- L3/4 分片且格式错误 这类流量的设计目的,是让解析成本高于发送成本。
- L7 DNS 查询洪泛攻击 针对您自行运行的解析服务器或权威服务器。
- L7 HTTP 洪水攻击 来自住宅及数据中心网段的 GET、POST 请求风暴。
- L7 Slowloris 及同类攻击 通过维持请求不释放来耗尽连接资源。
- L7 游戏协议攻击 Source 引擎、FiveM 及类似的查询滥用。
三层和四层过滤是自动的,不需要你做任何事。七层过滤需要了解你的应用形态,因此由工程师与你一起配置,而不是靠猜测——而且启用后仍不按流量计费。
覆盖所有 8 的边缘
过滤在您服务器所在地区的边界路由器上进行。攻击流量在到达处即被丢弃,而不是先经骨干网络转运。
- 雷克雅未克2 × 100 Gbit
- 布加勒斯特4 × 100 Gbit
- 索非亚2 × 100 Gbit
- 基希讷乌2 × 40 Gbit
- 苏黎世2 × 100 Gbit
- 阿姆斯特丹6 × 100 Gbit
- 巴拿马城2 × 40 Gbit
- 新加坡2 × 100 Gbit
在第一次攻击发生之前。
最便宜的套餐真的包含它吗?
是的,完全一致。一台 $2.79 的实例与整机柜享有相同的过滤防护,因为过滤发生在边界路由器上,而非你的服务本身。本站不存在某些地址受保护、另一些不受保护的情况。
遭受攻击期间会发生什么?
通常你根本不会察觉:流量会在边缘被丢弃,你的端口永远看不到它。如果一次攻击规模大到值得告知你,我们会主动说明——攻击类型、峰值和我们的处理方式——而不是让你自己从一张图表里去猜测。
你们会对我实施空路由吗?
仅作为真正的最后手段,绝不会悄无声息地进行,也绝不会作为第一反应。将客户流量黑洞化能解决除客户本身之外所有人的问题,这正是那些按流量计费出售防护服务的托管商急于采用这一手段的原因。如果在这里真的走到这一步,工程师会在此之前先与你沟通。
你们能处理第 7 层攻击吗?
按服务、按需求提供。应用层过滤需要了解你的应用正常请求的样子,因此需要与你一起配置,而不是盲目开启——一套破坏你 API 的通用规则并不算保护。它也不按流量计费。
防护缓解会增加延迟吗?
过滤在链路中以线速完成,因此相较未经过滤的路径,其增加的延迟无法测量出来。真正增加延迟的是另一种做法——将流量绕道送往远程清洗中心再送回——这正是本方案改在边缘完成过滤的原因。
我能看到攻击流量吗?
我们可以告诉你哪些流量被丢弃、何时被丢弃、丢弃比例是多少,并由工程师为你详细说明。我们不保留的是详细到足以还原谁与谁通信的流量记录,因为一旦保留,日后就会有人来要求我们交出它。
