Перейти к содержимому

Anti-DDoS L3/L4 – L7

Многоуровневая защита от DDoS

DDoS — это не один тип атаки. Флуд, заполняющий канал, и поток запросов, неотличимый от настоящих пользователей, выявляются и отсекаются совершенно по-разному. Здесь есть и то, и другое.

Почему одного порога недостаточно

Большинство защит опирается на одно число: превысил столько-то запросов в секунду — блокировка. Это ошибается в обе стороны. В день акции настоящий трафик превысит порог, и заблокированы будут ваши клиенты; медленная аккуратная атака до порога не дойдёт вовсе и пройдёт насквозь.

Потому что порог ничего не знает о вашем сайте. Система, не знающая, как выглядит нормальный трафик, видит только объём — но не намерение.

Поэтому здесь работают две вещи вместе: пороги считаются от нормы вашего сайта, а решение принимается не по объёму, а по поведению.

Три уровня: как выглядит атака и чем она отсекается
УровеньКак выглядит атакаЧем отсекается
L3 — сетьПакетный флуд, амплификация (DNS, NTP) — заполнение каналаФильтрация на уровне пакетов, отсечение по источнику, ограничения по ASN и географии
L4 — транспортSYN flood, исчерпание таблицы соединений открытыми сессиямиОграничение числа соединений, очистка полуоткрытых сессий, drop на уровне ядра
L7 — приложениеПоток, похожий на настоящие запросы, удар по тяжёлому эндпоинту, намеренно медленные запросыЧетырёхуровневые лимиты, анализ поведения сессии, браузерная проверка

Сама блокировка не должна становиться нагрузкой

Блокировка L7-атаки на уровне приложения тоже тратит ресурсы: каждый отклонённый запрос всё равно принимается, читается и на него пишется ответ. При достаточном объёме сервер падает именно от этой работы.

Поэтому выявленный источник не поднимается выше — пакет вообще не доходит до уровня приложения. Во время объёмных атак разница видна именно здесь.

Уровни защиты

Что работает

Фильтрация L3 / L4

  • Фильтрация на уровне ядра против SYN flood и пакетного флуда
  • Контроль числа одновременных и полуоткрытых соединений
  • Выявленный источник не пропускается на верхний уровень
  • Блокировка не расходует ресурсы вашего сервера

Что происходит, когда атака началась

Ответ не начинается с полной блокировки. Каждый этап жёстче предыдущего, и каждый задевает настоящего пользователя настолько мало, насколько возможно.

Поэтапный ответ
ЭтапЧто делаетсяЗаметит ли настоящий пользователь
ОбнаружениеТрафик отклоняется от нормы; определяется уровень и источникНет
ЗамедлениеДля подозрительных источников ограничивается скорость запросовПочти нет
ПроверкаПодозрительным сессиям отправляется браузерная проверкаНесколько сотен миллисекунд
Отсечение в ядреЯвный источник атаки отсекается на уровне пакетовНет
ВозвратПосле атаки пороги возвращаются в обычное состояниеНет
Вопросы

Частые вопросы

Через DNS: трафик вашего домена пропускается через платформу. На сервере ничего не устанавливается. Подключение обычно занимает несколько часов, не считая распространения DNS.

Пороги считаются от нормы вашего трафика, поэтому акция или волна новостей сама по себе не воспринимается как атака. В спорной ситуации первый ответ — не блокировка, а замедление или браузерная проверка.

Трафик не покидает территорию Узбекистана, поэтому запрос не ходит до зарубежного узла и обратно. Браузерная проверка применяется только к подозрительным сессиям.

Обычно ничего — ответ автоматический. Если нужно вручную включить режим Under Attack или временно ужесточить пороги, это делается из панели.

Флуд уровня L3/L4 отсекается в ядре и не доходит до приложения. Объём, превышающий ёмкость канала, решается на уровне оператора — в таких случаях охват отдельно оговаривается в договоре.

Посмотрим, как выглядит ваш трафик

Подключим ваш домен и покажем текущую норму трафика и попытки, направленные на него. На этом этапе ничего не блокируется.

Начнём
Запросить бесплатный анализ
Запросить бесплатный анализ