Ochrona Anty-DDoS dla hostingu i serwerów dedykowanych
W hostingu atak nigdy nie dotyczy jednego klienta. Zalew skierowany w jeden adres przechodzi przez ten sam uplink i ten sam sprzęt, z którego korzystają wszyscy pozostali, więc awaria rozlewa się na węzeł, a czasem na całą serwerownię. Chronimy cały prefiks na brzegu sieci AS202520, zanim ruch dotrze do Twojego portu.
Klient, którego zaatakowano, zwykle nie wie, że jest celem. Wie tylko, że jego strona nie działa, i pisze do Ciebie. Klienci obok też piszą, choć nikt ich nie atakował. To jest właściwy koszt ataku w hostingu: nie jeden zdenerwowany klient, tylko cała kolejka zgłoszeń i godziny pracy zespołu wsparcia.
Co idzie nie tak
- Jeden atakowany adres kładzie usługę wszystkim klientom na węźle
- Ochrona sprzedawana per adres IP nie działa przy carpet bombingu, bo cel nie jest pojedynczym adresem
- Blackhole od operatora nadrzędnego kończy się tym samym, co udany atak: klient jest offline
- Klienci prowadzą bardzo różny ruch, więc jedna zgrubna reguła psuje komuś usługę
- Ataki wracają cyklicznie do tych samych klientów, zwykle po godzinach
Co z tym robimy
- Filtrujemy cały prefiks naraz, więc rozłożenie ataku po adresach nic nie daje
- Atakowany adres pozostaje osiągalny, bo nie wrzucamy go do blackhole'a
- Reguły ustawiamy per prefiks i per usługa, osobno dla WWW, poczty, DNS i paneli
- Ruch odbity od CDN i DNS odpada bez wpisywania sieci treści na czarną listę
- NOC 24/7, więc atak o trzeciej w nocy nie czeka na poranną zmianę
Jak to u Ciebie wygląda
Ochrona całego prefiksu, nie pojedynczych IP
Model, w którym ochronę dokupuje się do konkretnego adresu, wygląda sensownie w cenniku i przestaje działać przy pierwszym ataku rozlanym po prefiksie. My filtrujemy całą przestrzeń, którą dla Ciebie prowadzimy, więc nie musisz zgadywać, którego klienta zaatakują.
Profil pod różne usługi na jednej maszynie
Serwer dedykowany potrafi jednocześnie obsługiwać WWW, pocztę, panel i resolwer DNS, a każda z tych usług wygląda w sieci inaczej. Progi i dozwolone protokoły ustawiamy tak, żeby ochrona nie zabiła legalnego ruchu, który akurat przypomina atak.
Wpięcie tam, gdzie już stoisz
Jeśli Twoje szafy stoją w Equinix WA, Centrum LIM, DataHouse albo Korbanku, wystarczy cross-connect. Jeśli masz port w THINX, TPIX, POZIX, we WRIX, w 1-IX albo 1PL, zestawiamy VLAN. Gdy nie mamy wspólnej lokalizacji, zostaje tunel GRE.
Pełny obraz usługi
Mechanika jest ta sama dla każdego segmentu: SkyGuard, nasz własny silnik stanowy, filtruje każdy pakiet na brzegu AS202520, w trybie always-on albo on-demand, bez RTBH i bez blackholingu. Na głównej stronie ochrony Anty-DDoS opisujemy silnik, tryby pracy, ruch odbity, carpet bombing oraz porównanie z blackholingiem i obcym scrubbingiem.
Najczęstsze pytania
Czy mogę chronić tylko wybranych klientów?
Tak. W trybie on-demand obejmujemy ochroną wskazane przez Ciebie prefiksy, więc możesz sprzedawać ochronę jako opcję i włączać ją dla tych klientów, którzy jej potrzebują. W trybie always-on filtr stoi na stałe przed całą przestrzenią, którą dla Ciebie prowadzimy.
Co z klientami, którzy sami generują podejrzany ruch?
Filtr stanowy patrzy na ruch przychodzący do Twoich adresów, więc nie blokuje tego, co robią Twoi klienci na zewnątrz. Jeśli masz problem z nadużyciami wychodzącymi z Twojej sieci, to osobny temat, przy którym pomagamy uporządkować filtrowanie ruchu wychodzącego zgodne z BCP 38.

