Защита от DDoSВсегда включено, на границе сети, и никогда не по счёту.

Фильтрация в канале на каждом регионе — 1.2 Tbit/s, входит в стоимость как инстанса за $2.79, так и целой стойки. Само число менее важно, чем модель оплаты: атака здесь ничего вам не стоит, и это единственная схема, при которой быть атакованным не становится ещё и наказанием.

ёмкость1.2 Tbit/s

Как это работает

Без платы за атаку · Без учёта объёма очистки · Без тарифа за защищённый IP

То, за что все остальные берут отдельную плату

Защита от атак продаётся тремя способами, и в двух из них атака на вас превращается в доход для хостера.

Почему у нас это не продукт

Быть атакованным не должно ещё и дорого обходиться.

Тарифицируемая очистка трафика означает: чем сильнее атака, тем больше счёт — именно тогда, когда вы меньше всего можете на это повлиять. Плата за каждую атаку означает, что кто-то другой решает, во сколько обойдётся ваша неделя. Уровень с защищённым IP означает, что существует и незащищённый, и вы узнаёте, на каком из них находитесь, уже во время атаки. Мы убрали со стола все три варианта и включили фильтрацию в стоимость продукта, потому что у клиента под атакой и так хватает проблем.

Входит в каждый тариф
  • Без платы за атаку Отразить такую атаку стоит вам столько же, сколько спокойный вторник: ничего.
  • Без тарификации за очистку трафика Отфильтрованный трафик никогда не учитывается, поэтому атака не может обернуться счётом.
  • Без тарифа с защищённым IP Каждый адрес в парке машин защищён одной и той же фильтрацией. Дешёвого места без неё нет.

Как это работает

В маршруте, а не в спецификации.

Защита, которую нужно вручную включать, уже пропустила первую минуту, а именно первая минута выводит вас из сети. Всё перечисленное ниже работает непрерывно, независимо от того, происходит что-то или нет.

Всегда включено
Без задержки обнаружения Трафик проверяется на маршруте постоянно, а не перенаправляется в центр очистки после срабатывания тревоги. Нет той первой минуты, когда атака уже идёт, а ничего не происходит.
Где это происходит
На границе сети, до того как дойдёт до вас Фильтрация работает на пограничных маршрутизаторах региона, где расположен ваш сервер. Атакующий трафик отбрасывается там, куда он приходит, а не переносится через наш бэкбон, чтобы быть отброшенным у самого вашего порта.
Сколько это стоит
Ничего, в любом тарифе Входит и в инстанс за $2.79, и в целую стойку. Без платы за атаку, без доплаты за объём очищенного трафика и без допродажи «защищённого IP».
Уровни 3 и 4
Автоматически, без порогов, которые задаёте вы Объёмные флуды, амплификация, спуфинг SYN, фрагментированный и некорректный трафик. Сигнатуры обновляются постоянно, настраивать ничего не нужно.
Layer 7
По запросу, для каждой услуги HTTP-флуд и атаки медленных запросов требуют понимания того, как выглядит ваше приложение. Инженер настраивает защиту вместе с вами, а не наугад, и оплата по-прежнему не зависит от объёма.
Чего мы делать не будем
Обнулят ваш маршрут и назовут это защитой Блэкхолинг клиента останавливает атаку для всех остальных и прекращает обслуживание для самого клиента. Это крайняя мера, применяется не молча, и она никогда не была первым шагом.

Что это фильтрует

  • L3/4 UDP- и ICMP-флуд Чистый объём, нацеленный на заполнение порта.
  • L3/4 Амплификация / отражение DNS, NTP, memcached, SSDP, CLDAP и остальные из этого семейства.
  • L4 Флуд SYN и ACK Исчерпание таблицы состояний, поддельными пакетами или нет.
  • L3/4 Фрагментированный и некорректный Трафик, обработка которого стоит дороже, чем его отправка.
  • L7 Флуд DNS-запросов Против резолвера или авторитетного сервера, который держите вы сами.
  • L7 HTTP-флуд Шквалы GET- и POST-запросов из жилых и дата-центровых диапазонов.
  • L7 Slowloris и подобные атаки Исчерпание соединений за счёт удержания запросов открытыми.
  • L7 Атаки на игровые протоколы Злоупотребление запросами Source-engine, FiveM и похожих.

Фильтрация на уровнях 3 и 4 автоматическая и не требует ничего от вас. Уровень 7 должен понимать, как выглядит ваше приложение, поэтому инженер настраивает его вместе с вами, а не гадает — и оплата по-прежнему не зависит от объёма трафика.

На границе всех восемь

Фильтрация выполняется на граничных маршрутизаторах региона, где стоит ваш сервер. Атакующий трафик отбрасывается там, куда он пришёл, а не сначала переносится по магистрали.

  • Рейкьявик2 × 100 Gbit
  • Бухарест4 × 100 Gbit
  • София2 × 100 Gbit
  • Кишинёв2 × 40 Gbit
  • Цюрих2 × 100 Gbit
  • Амстердам6 × 100 Gbit
  • Панама (город)2 × 40 Gbit
  • Сингапур2 × 100 Gbit

До первой атаки.

Это действительно включено в самый дешёвый тариф?

Да, одинаково. Инстанс за $2.79 стоит за той же фильтрацией, что и целая стойка, потому что фильтрация происходит на пограничном маршрутизаторе, а не на вашей услуге. Нет такого варианта этой сети, где одни адреса защищены, а другие нет.

Что происходит во время атаки?

Обычно вы ничего не замечаете: трафик отсекается на границе сети, и до вашего порта он не доходит. Если атака достаточно крупная, чтобы о ней стоило сообщить, мы сообщаем — что это было, какой был пик и что мы сделали — вместо того чтобы оставить вас гадать по графику.

Вы заблокируете мой трафик null-route?

Только как настоящая крайняя мера, никогда молча и никогда как первая реакция. Блэкхолинг клиента решает проблему для всех, кроме самого клиента, поэтому хостеры, продающие защиту по гигабайту, прибегают к нему так быстро. Если до этого дойдёт здесь, инженер поговорит с вами до того, как это произойдёт.

Вы обрабатываете атаки уровня 7?

По запросу, для каждой услуги отдельно. Фильтрация на уровне приложения должна знать, как выглядит нормальный запрос к вашему приложению, поэтому настраивается вместе с вами, а не включается вслепую — типовой набор правил, ломающий ваш API, защитой не является. И тарифицируется это не по объёму.

Митигация добавляет задержку?

Фильтрация работает в тракте передачи данных и на скорости линии, поэтому дополнительную задержку невозможно измерить на фоне нефильтрованного маршрута. Задержку добавляет как раз альтернатива — увод трафика в удалённый центр очистки и обратно, — и именно поэтому здесь фильтрация выполняется на границе сети.

Могу я увидеть трафик атаки?

Мы можем сказать вам, что было отброшено, когда и с какой скоростью, и инженер разберёт это с вами. Чего мы не храним — это запись потоков, достаточно подробную, чтобы восстановить, кто с кем общался, потому что такую запись у нас потом кто-нибудь потребует.