
الحماية من DDoSيعمل دائمًا، عند الحافة، وليس فاتورة أبدًا.
التصفية في المسار عند كل منطقة: 1.2 Tbit/s، مضمّنة في نسخة سعرها $2.79 وفي الرف الكامل على حد سواء. الرقم أقل أهمية من نموذج الفوترة: التعرض لهجوم هنا لا يكلّفك شيئاً، وهو الترتيب الوحيد الذي لا يكون فيه التعرض للهجوم عقاباً بحد ذاته.
الجزء الذي يتقاضى عنه الجميع رسوماً
يُباع التخفيف بثلاث طرائق في هذا القطاع، واثنتان منهما تحوّلان هجومًا عليك إلى إيراد لمزوّدك.
لماذا ليس هذا منتجًا هنا
التعرّض لهجوم لا ينبغي أن يكون مكلفًا أيضًا.
التنقية المحسوبة بالكمية تعني أنه كلما اشتدّ الهجوم، ازدادت الفاتورة — في اللحظة ذاتها التي تكون فيها أقل قدرة على التصرف. ورسم لكل هجوم يعني أن طرفًا آخر يقرّر تكلفة أسبوعك. وفئة عناوين IP المحمية تعني وجود فئة غير محمية، وأنك اكتشفت إلى أيّهما تنتمي أثناء الانقطاع. استبعدنا الخيارات الثلاثة جميعًا وأدرجنا كلفة التنقية ضمن سعر المنتج نفسه، لأن العميل الواقع تحت هجوم يواجه مشكلة أصلًا.
كل خطة تتضمنه- بلا رسوم لكل هجوم استيعاب هجوم يكلّفك مثل يوم ثلاثاء هادئ: لا شيء.
- لا تنقية مقاسة الحجم المُصفّى لا يُحتسب أبدًا، لذا لا يمكن أن يصل الهجوم في صورة فاتورة.
- لا فئة حماية IP كل عنوان في المنشأة يقع خلف الترشيح نفسه. لا يوجد موضع أرخص.
كيف يعمل
في المسار الفعلي، وليس في ورقة بيانات.
التخفيف الذي يحتاج إلى تفعيل يكون قد سمح بمرور الدقيقة الأولى بالفعل، وتلك الدقيقة الأولى هي ما يقطع اتصالك بالإنترنت. كل ما يلي يعمل باستمرار، سواء كان هناك هجوم أم لا.
- يعمل دائمًا
- بلا تأخير في الكشف تُفحص حركة البيانات في المسار في كل الأوقات، بدلًا من تحويلها إلى مركز تنقية بعد إطلاق الإنذار. لا توجد دقيقة أولى يصل فيها الهجوم دون أن يحدث شيء.
- أين يحدث ذلك
- عند الحافة، قبل وصولك تعمل عملية التصفية على أجهزة التوجيه الحدودية للمنطقة التي يقع فيها خادمك. تُسقَط حركة الهجوم عند نقطة وصولها، بدلًا من نقلها عبر شبكتنا الأساسية لتُسقَط بالقرب من منفذك.
- التكلفة
- لا شيء، في كل خطة مُدرَج على نسخة بسعر $2.79 وعلى رف كامل على حد سواء. لا توجد رسوم لكل هجوم، ولا رسوم زيادة على الحجم المُنقّى، ولا عرض ترقية لـ"عنوان IP محمي".
- الطبقتان 3 و4
- تلقائي، بلا حدود تضبطها بنفسك الفيضانات الحجمية، وهجمات التضخيم، وحزم SYN المزيفة، وحركة البيانات المجزأة والمشوهة. تُحدَّث التوقيعات باستمرار؛ ولست مطالباً بضبط أي شيء.
- الطبقة 7
- عند الطلب، لكل خدمة تتطلب هجمات إغراق HTTP وهجمات الطلبات البطيئة معرفة شكل تطبيقك. يقوم مهندس بإعداد الحماية معك بدلًا من التخمين، وتظل غير محتسبة بحسب الحجم (unmetered).
- ما لن نفعله
- توجيهك إلى null route وتسمية ذلك تخفيفاً إسقاط عميل في "الثقب الأسود" (blackholing) يوقف الهجوم عن الآخرين وينهي الخدمة عن ذلك العميل. وهو الملاذ الأخير هنا، ولا يحدث أبدًا دون إعلام، ولم يكن قط الاستجابة الأولى.
ما يُصفّيه
- L3/4 فيضانات UDP وICMP حجم خام يستهدف إشباع المنفذ.
- L3/4 التضخيم / الانعكاس DNS وNTP وmemcached وSSDP وCLDAP وبقية العائلة.
- L4 فيضانات SYN وACK استنفاد جدول الحالات، سواء بانتحال أو دونه.
- L3/4 مجزّأة وغير سليمة التكوين حركة مرور مصمَّمة بحيث تكلفة تحليلها أعلى من تكلفة إرسالها.
- L7 فيضانات استعلامات DNS ضد مُحلِّل (resolver) أو خادم موثوق (authoritative) تديره أنت.
- L7 فيضانات HTTP عواصف طلبات GET وPOST من نطاقات سكنية ونطاقات مراكز بيانات.
- L7 هجمات Slowloris وما شابهها استنفاد الاتصالات عبر إبقاء الطلبات مفتوحة.
- L7 هجمات بروتوكولات الألعاب إساءة استخدام استعلامات Source-engine وFiveM وما شابهها.
التصفية على الطبقتين 3 و4 تلقائية ولا تتطلب منك شيئًا. أما الطبقة 7 فتستلزم فهم شكل تطبيقك، لذا يقوم مهندس بضبطها معك بدل التخمين — وهي مع ذلك غير مقيَّمة (unmetered) حسب الحجم عند تشغيلها.
على حافة كل ثمانية
تعمل عملية التصفية على أجهزة التوجيه الحدودية لمنطقة خادمك. تُسقط حركة الهجوم في مكان وصولها، لا أن تُنقل عبر الشبكة الرئيسية أولاً.
- ريكيافيك2 × 100 Gbit
- بوخارست4 × 100 Gbit
- صوفيا2 × 100 Gbit
- كيشيناو2 × 40 Gbit
- زيورخ2 × 100 Gbit
- أمستردام6 × 100 Gbit
- مدينة بنما2 × 40 Gbit
- سنغافورة2 × 100 Gbit
قبل الهجوم الأول.
هل هو مشمول فعلًا في أرخص خطة؟
نعم، بالتماثل ذاته. يقع نسخة بقيمة $2.79 خلف نفس نظام التصفية الذي تخضع له خزانة كاملة، لأن التصفية تجري على موجّه الحدود لا على خدمتك أنت. لا توجد نسخة من هذه المنظومة تُحمى فيها بعض العناوين دون أخرى.
ماذا يحدث أثناء الهجوم؟
في الغالب لا تلاحظ شيئًا: تُسقَط الحركة عند الحافة ولا يراها منفذك أبدًا. وحين يكون الهجوم كبيرًا بما يستحق إبلاغك به، نبلّغك — بماهيته، وذروته، وما فعلناه — بدل أن نتركك تستنتج ذلك من رسم بياني.
هل ستُسقطون توجيه شبكتي (null-route)؟
فقط كملاذ أخير حقيقي، لا صامتاً أبداً، ولا كاستجابة أولى أبداً. إسقاط حركة العميل في الفراغ يحلّ المشكلة للجميع باستثناء العميل، ولهذا يلجأ إليه بسرعة مزوّدو الاستضافة الذين يبيعون التخفيف بالجيجابايت. وإن وصل الأمر إلى ذلك هنا، فسيتحدث معك مهندس قبل حدوثه.
هل تتعاملون مع هجمات الطبقة السابعة؟
عند الطلب، لكل خدمة على حدة. فتصفية طبقة التطبيق تحتاج إلى معرفة شكل الطلب الطبيعي لتطبيقك، ولذلك تُعَدّ بالتنسيق معك لا بتفعيلها عشوائيًا، إذ إن مجموعة قواعد عامة تعطّل واجهة API الخاصة بك ليست حماية. كما أنها لا تُفوتَر حسب الحجم.
هل يضيف التخفيف زمن استجابة؟
التصفية تتم في مسار المرور نفسه وبسرعة الخط، لذا فإن زمن الاستجابة الإضافي غير قابل للقياس مقارنة بمسار غير مُصفّى. أما ما يُضيف زمناً فعلياً فهو البديل — تحويل حركة المرور إلى مركز تنقية بعيد ثم إعادتها — وهذا بالضبط سبب تشغيل هذه العملية عند الحافة بدلاً من ذلك.
هل يمكنني رؤية حركة الهجوم؟
بإمكاننا إخبارك بما أُسقط، ومتى، وبأي معدل، وسيشرح لك مهندس ذلك خطوة بخطوة. أما ما لا نحتفظ به فهو سجل تدفق مفصّل بما يكفي لإعادة بناء من تحدث إلى من، لأن ذلك سجل سيُطلب منا لاحقًا من جهة أخرى.
