
Защита от DDoSВсегда включено, на границе сети, и никогда не по счёту.
Фильтрация в канале на каждом регионе — 1.2 Tbit/s, входит в стоимость как инстанса за $2.79, так и целой стойки. Само число менее важно, чем модель оплаты: атака здесь ничего вам не стоит, и это единственная схема, при которой быть атакованным не становится ещё и наказанием.
То, за что все остальные берут отдельную плату
Защита от атак продаётся тремя способами, и в двух из них атака на вас превращается в доход для хостера.
Почему у нас это не продукт
Быть атакованным не должно ещё и дорого обходиться.
Тарифицируемая очистка трафика означает: чем сильнее атака, тем больше счёт — именно тогда, когда вы меньше всего можете на это повлиять. Плата за каждую атаку означает, что кто-то другой решает, во сколько обойдётся ваша неделя. Уровень с защищённым IP означает, что существует и незащищённый, и вы узнаёте, на каком из них находитесь, уже во время атаки. Мы убрали со стола все три варианта и включили фильтрацию в стоимость продукта, потому что у клиента под атакой и так хватает проблем.
Входит в каждый тариф- Без платы за атаку Отразить такую атаку стоит вам столько же, сколько спокойный вторник: ничего.
- Без тарификации за очистку трафика Отфильтрованный трафик никогда не учитывается, поэтому атака не может обернуться счётом.
- Без тарифа с защищённым IP Каждый адрес в парке машин защищён одной и той же фильтрацией. Дешёвого места без неё нет.
Как это работает
В маршруте, а не в спецификации.
Защита, которую нужно вручную включать, уже пропустила первую минуту, а именно первая минута выводит вас из сети. Всё перечисленное ниже работает непрерывно, независимо от того, происходит что-то или нет.
- Всегда включено
- Без задержки обнаружения Трафик проверяется на маршруте постоянно, а не перенаправляется в центр очистки после срабатывания тревоги. Нет той первой минуты, когда атака уже идёт, а ничего не происходит.
- Где это происходит
- На границе сети, до того как дойдёт до вас Фильтрация работает на пограничных маршрутизаторах региона, где расположен ваш сервер. Атакующий трафик отбрасывается там, куда он приходит, а не переносится через наш бэкбон, чтобы быть отброшенным у самого вашего порта.
- Сколько это стоит
- Ничего, в любом тарифе Входит и в инстанс за $2.79, и в целую стойку. Без платы за атаку, без доплаты за объём очищенного трафика и без допродажи «защищённого IP».
- Уровни 3 и 4
- Автоматически, без порогов, которые задаёте вы Объёмные флуды, амплификация, спуфинг SYN, фрагментированный и некорректный трафик. Сигнатуры обновляются постоянно, настраивать ничего не нужно.
- Layer 7
- По запросу, для каждой услуги HTTP-флуд и атаки медленных запросов требуют понимания того, как выглядит ваше приложение. Инженер настраивает защиту вместе с вами, а не наугад, и оплата по-прежнему не зависит от объёма.
- Чего мы делать не будем
- Обнулят ваш маршрут и назовут это защитой Блэкхолинг клиента останавливает атаку для всех остальных и прекращает обслуживание для самого клиента. Это крайняя мера, применяется не молча, и она никогда не была первым шагом.
Что это фильтрует
- L3/4 UDP- и ICMP-флуд Чистый объём, нацеленный на заполнение порта.
- L3/4 Амплификация / отражение DNS, NTP, memcached, SSDP, CLDAP и остальные из этого семейства.
- L4 Флуд SYN и ACK Исчерпание таблицы состояний, поддельными пакетами или нет.
- L3/4 Фрагментированный и некорректный Трафик, обработка которого стоит дороже, чем его отправка.
- L7 Флуд DNS-запросов Против резолвера или авторитетного сервера, который держите вы сами.
- L7 HTTP-флуд Шквалы GET- и POST-запросов из жилых и дата-центровых диапазонов.
- L7 Slowloris и подобные атаки Исчерпание соединений за счёт удержания запросов открытыми.
- L7 Атаки на игровые протоколы Злоупотребление запросами Source-engine, FiveM и похожих.
Фильтрация на уровнях 3 и 4 автоматическая и не требует ничего от вас. Уровень 7 должен понимать, как выглядит ваше приложение, поэтому инженер настраивает его вместе с вами, а не гадает — и оплата по-прежнему не зависит от объёма трафика.
На границе всех восемь
Фильтрация выполняется на граничных маршрутизаторах региона, где стоит ваш сервер. Атакующий трафик отбрасывается там, куда он пришёл, а не сначала переносится по магистрали.
- Рейкьявик2 × 100 Gbit
- Бухарест4 × 100 Gbit
- София2 × 100 Gbit
- Кишинёв2 × 40 Gbit
- Цюрих2 × 100 Gbit
- Амстердам6 × 100 Gbit
- Панама (город)2 × 40 Gbit
- Сингапур2 × 100 Gbit
До первой атаки.
Это действительно включено в самый дешёвый тариф?
Да, одинаково. Инстанс за $2.79 стоит за той же фильтрацией, что и целая стойка, потому что фильтрация происходит на пограничном маршрутизаторе, а не на вашей услуге. Нет такого варианта этой сети, где одни адреса защищены, а другие нет.
Что происходит во время атаки?
Обычно вы ничего не замечаете: трафик отсекается на границе сети, и до вашего порта он не доходит. Если атака достаточно крупная, чтобы о ней стоило сообщить, мы сообщаем — что это было, какой был пик и что мы сделали — вместо того чтобы оставить вас гадать по графику.
Вы заблокируете мой трафик null-route?
Только как настоящая крайняя мера, никогда молча и никогда как первая реакция. Блэкхолинг клиента решает проблему для всех, кроме самого клиента, поэтому хостеры, продающие защиту по гигабайту, прибегают к нему так быстро. Если до этого дойдёт здесь, инженер поговорит с вами до того, как это произойдёт.
Вы обрабатываете атаки уровня 7?
По запросу, для каждой услуги отдельно. Фильтрация на уровне приложения должна знать, как выглядит нормальный запрос к вашему приложению, поэтому настраивается вместе с вами, а не включается вслепую — типовой набор правил, ломающий ваш API, защитой не является. И тарифицируется это не по объёму.
Митигация добавляет задержку?
Фильтрация работает в тракте передачи данных и на скорости линии, поэтому дополнительную задержку невозможно измерить на фоне нефильтрованного маршрута. Задержку добавляет как раз альтернатива — увод трафика в удалённый центр очистки и обратно, — и именно поэтому здесь фильтрация выполняется на границе сети.
Могу я увидеть трафик атаки?
Мы можем сказать вам, что было отброшено, когда и с какой скоростью, и инженер разберёт это с вами. Чего мы не храним — это запись потоков, достаточно подробную, чтобы восстановить, кто с кем общался, потому что такую запись у нас потом кто-нибудь потребует.
