Cara kerjanya

Cara kerja proteksi DDoS, tahap demi tahap

Kebanyakan penjelasan berhenti di "kami menyaring trafik jahat", yang sebenarnya tidak menjelaskan apa pun. Jadi ini satu banjir yang dilacak sampai tuntas: 7 Tbps datang dari internet, 400 Mbps pemain asli sampai ke server, dan setiap tahap di antaranya ditampilkan dengan apa yang dibuangnya dan mengapa tidak ada hal lain yang bisa membuangnya.

Cloudflare Spectrum
Server Anda

Kenapa satu tahap tidak pernah cukup

Setiap tahap proteksi DDoS buta terhadap sesuatu. Jaringan yang cukup besar untuk menelan banjir 7 Tbps mengukur bit per detik — ia tidak tahu apa itu handshake Minecraft. Filter yang membaca protokol Minecraft dengan sempurna jadi tak berguna kalau banjirnya sudah memenuhi uplink Anda sebelum filter itu sempat jalan. Kedua mode kegagalan ini berlawanan, dan itulah sebabnya proteksi yang sesungguhnya adalah sebuah urutan, bukan sebuah produk: setiap lapisan membuang apa yang tak bisa dilihat lapisan berikutnya, lalu meneruskan sisanya.

Diagram di bawah adalah urutan itu, dengan satu serangan didorong melewatinya dari ujung ke ujung — berukuran sebesar serangan volumetrik terbesar yang benar-benar pernah dimitigasi jaringan ini.

Satu serangan, enam tahap

Serangan 7 Tbps yang dilacak dari internet sampai ke backend Minecraft. Setiap tahap membuang apa yang tidak bisa dilihat tahap berikutnya.

Ukuran serangan7Tbps
10 Gbps7 Tbps
Jenis serangan
PemainSerangan
  1. Penyerapan anycast

    Cloudflare Spectrum

    7Tbps
    masuk
    6.6 Tbps · 94%

    Banjir mentah mendarat di jaringan anycast Cloudflare dan disebar ke 330+ kota. Sampah volumetrik L3/L4 — refleksi, amplifikasi, UDP palsu — mati di sini, di jaringan dengan kapasitas terpublikasi 500+ Tbps.

  2. Mitigasi L4

    Papyrus · AS216013

    600 Gbps

    400Gbps
    masuk
    202 Gbps · 51%

    Yang bertahan adalah TCP yang setidaknya terlihat ingin membuka koneksi. Penyaringan SYN di level kernel dan batas laju per sumber membuang banjir koneksi sebelum mencapai ruang pengguna.

  3. Mitigasi L7

    Papyrus · AS216013

    198Gbps
    masuk
    170 Gbps · 86%

    Koneksi yang menyelesaikan handshake tapi tidak pernah berbicara Minecraft yang sah — pemindai, banjir L7 generik, protokol cacat — dibuang begitu payload-nya gagal diurai.

  4. Antibot sadar protokol

    Cryo

    28Gbps
    masuk
    27 Gbps · 96%

    Sekarang semua yang tersisa berbicara Minecraft dengan fasih. Cryo mengurai handshake itu sendiri: hostname, versi protokol, laju join, ASN asal, dan riwayat semuanya masuk ke satu keputusan. Auto-UAM mengetatkan batas seiring banjir membesar.

  5. Gauntlet verifikasi

    CryoLimbo

    1Gbps
    masuk
    646 Mbps · 62%

    Sisanya adalah bot bypass — klien yang ditulis khusus agar terlihat manusiawi bagi antibot. Mereka dialihkan ke limbo dan harus membuktikannya lewat pemeriksaan fisika dan perilaku. Pemain asli yang tertangkap di sini lolos dan melanjutkan.

  6. Trafik bersih

    Server Anda

    400Mbps
    sampai

    Yang sampai adalah pemain. IP klien asli dikirim lewat protokol PROXY, jadi ban dan plugin berbasis IP berperilaku persis seperti pada koneksi langsung. Origin tidak pernah melihat 6,99 Tbps sisanya.

Sebuah model interaktif, bukan trafik terukur: setiap angka diturunkan dari dua kontrol di atas. Trafik pemain dijaga tetap — jumlah orang sungguhan yang mencoba masuk tidak berubah mengikuti besarnya banjir — dan setiap node hanya dikreditkan atas trafik yang ia buang sendiri, tidak pernah atas kerja node sebelumnya. Skenario bawaan berukuran sebesar serangan volumetrik terbesar yang pernah dimitigasi jaringan ini.
01

Tahap 1 — Penyerapan, tempat volume berhenti jadi masalah

Pertanyaan pertama dalam serangan apa pun adalah aritmetika, bukan keamanan: apakah pipanya lebih besar dari banjirnya? Kalau 7 Tbps tiba di uplink 10 Gbps, uplink itu penuh dan semua yang ada di belakangnya offline — server, firewall-nya, dan plugin apa pun yang dijalankannya semuanya berada di sisi yang salah dari jalan yang sudah tertutup. Tidak ada konfigurasi di mesin itu yang mengubahnya.

Inilah seluruh alasan penyerapan harus terjadi di jaringan dengan kapasitas lebih besar daripada yang bisa dihasilkan penyerang. Trafik masuk lewat jaringan anycast Cloudflare Spectrum, tempat satu banjir dipecah ke 330+ kota dan diserap jaringan dengan kapasitas terpublikasi 500+ Tbps. Dari sisi volume, lapisan ini mengerjakan hampir semuanya — 94% banjir dalam contoh ini — dan dari sisi kegunaan, bagian yang paling tidak menarik: ia membuang trafik yang memang tidak pernah berpura-pura jadi apa pun.

02

Tahap 2 — Mitigasi L4, koneksi tanpa isi

Yang selamat dari penyerapan adalah trafik yang setidaknya ingin membuka koneksi. Ini tingkatan banjir SYN: percobaan koneksi dalam jumlah luar biasa besar, sering dipalsukan, dirancang untuk menghabiskan state pelacakan koneksi alih-alih bandwidth. Penyaringan terjadi di kernel pada jaringan kami sendiri (AS216013), sebelum apa pun mencapai ruang pengguna, dengan batas laju per sumber dan anggaran koneksi.

Lapisan 4 tahu sebuah koneksi datang. Ia tidak tahu apa yang dikatakan koneksi itu — ia tidak bisa membedakan pemain dari bot, karena di lapisan ini keduanya belum mengatakan apa pun. Apa pun yang lolos adalah koneksi TCP yang tampak sah, dan sejak titik ini pertanyaannya berhenti soal volume.

03

Tahap 3 — Mitigasi L7, apakah ini bahkan game-nya?

Sekarang trafiknya dibaca. Sebagian besar dari yang menyelesaikan handshake sama sekali tidak berbicara Minecraft: pemindai seluruh internet, banjir HTTP generik yang menyasar apa pun yang menjawab, dan sampah cacat yang berharap ada yang crash. Tak satu pun dari itu selamat dari kontak dengan parser yang mengharapkan protokol Minecraft dan malah menerima hal lain.

Ini lapisan pertama yang membuat perangkat "proteksi game" generik kesulitan, karena ia menuntut implementasi protokolnya secara nyata alih-alih mencocokkan bentuk paket. Ini juga titik di mana volumenya turun cukup jauh sehingga trafik yang tersisa benar-benar berbahaya — semua yang melewati titik ini berbicara bahasa game Anda.

04

Tahap 4 — Antibot sadar protokol, tahap yang menentukan

Semua yang masih bergerak kini berbicara Minecraft dengan fasih: handshake sah, nama pengguna masuk akal, versi protokol benar, datang dari ribuan alamat residensial dan pusat data. Inilah serangan yang benar-benar membunuh server Minecraft, dan ia tak terlihat oleh setiap lapisan di atasnya — satu per satu, tiap koneksi tak bisa dibedakan dari pemain asli yang sedang join.

  • Kesadaran hostname — koneksi yang meminta hostname yang tidak Anda layani bukanlah pemain yang salah ketik, dan dibuang sebelum apa pun yang lain berjalan.
  • Batas laju join dengan auto-UAM — anggaran per IP dan global yang mengetat otomatis saat laju gabungan ping dan login naik, sehingga responsnya menskala mengikuti serangan alih-alih harus dikonfigurasi lebih dulu.
  • Skoring risiko — negara asal, ASN, rentang pusat data, perilaku protokol, dan riwayat sebelumnya digabung jadi satu keputusan sebelum join diizinkan berlanjut.
  • Penanganan ping dan MOTD — banjir status dijawab dari cache edge, bukan diteruskan ke server Anda untuk dijawab ribuan kali per detik.

Dalam contoh ini, lapisan tersebut membuang 96% dari yang sampai kepadanya — 26 Gbps trafik yang kalau tidak akan tiba di backend sebagai percobaan join yang tampak asli. Ini mesin yang sama yang dijelaskan rinci di bagaimana Cryo memitigasi serangan.

05

Tahap 5 — Verifikasi, untuk bot yang dibuat agar lolos tahap 4

Bot yang ditulis dengan baik mempelajari antibot-nya. Ia mengatur tempo join, memakai nama yang masuk akal, terhubung dari proxy residensial, dan tidak melakukan apa pun yang terskor sebagai anomali — karena memang dibangun untuk itu. Skoring saja tidak bisa menangkapnya, dan sisa inilah yang orang sebut bot bypass.

Jadi lapisan terakhir berhenti menskor dan mulai bertanya. Join yang mencurigakan dialihkan ke CryoLimbo, sebuah dunia limbo ringan, dan diminta menunjukkan bahwa mereka klien asli — gerakan yang mematuhi fisika game, respons yang benar terhadap state server, perilaku yang harus benar-benar diimplementasikan bot headless alih-alih sekadar ditiru. Lolos itu murah bagi pemain dan mahal bagi penyerang, dan itulah seluruh rancangannya. Pemain asli yang tertangkap di sini lolos dan melanjutkan ke server Anda, biasanya tanpa sadar.

06

Apa yang sebenarnya sampai

400 Mbps pemain. Server Anda melihat koneksi yang akan dilihatnya pada hari biasa, dengan IP klien asli dikirim lewat protokol PROXY, jadi ban, deteksi akun alt, dan plugin berbasis IP berperilaku persis seperti pada koneksi langsung. Dari dalam server, serangan itu bukan masalah yang mengecil — ia sama sekali tak terlihat, itulah sebabnya tanda pertama bagi operator biasanya berupa notifikasi Discord, bukan lonjakan lag.

Proporsinya layak direnungkan. Lapisan volumetrik membuang 94% banjir dan dua lapisan terakhir bersama-sama membuang kurang dari 0,4% — namun justru dua lapisan itulah yang menentukan apakah server tetap berdiri, karena hanya keduanya yang bisa membedakan bot dari pemain. Kapasitas membelikan Anda hak untuk punya masalah yang menarik. Ia tidak menyelesaikannya.

07

Di mana tahap itu berada sama pentingnya dengan apa yang dilakukannya

Setiap lapisan di atas berjalan sebelum perangkat keras Anda, dan itu poin strukturalnya, bukan detail implementasi. Plugin bisa melakukan versi dari tugas lapisan 5 dan beberapa melakukannya dengan baik — tapi ia berjalan setelah koneksi sudah diterima, dialokasikan, dan diurai oleh mesin Anda, jadi ia bertarung di sisi uplink yang salah. Trade-off itu diuraikan di antibot edge vs antibot plugin, dan itulah sebabnya susunan yang masuk akal adalah edge di depan dengan plugin di belakang sebagai lapisan kedua, bukan salah satunya menggantikan yang lain.

Pertanyaan umum

Bagaimana sebenarnya proteksi DDoS bekerja?+

Dengan menyaring trafik di tempat yang kapasitasnya lebih besar daripada serangannya, sebelum trafik itu mencapai target. Proteksi adalah rangkaian tahap, masing-masing menangkap apa yang secara struktural tidak bisa dilihat lapisan sebelumnya: jaringan raksasa menyerap banjir volumetrik mentah, penyaringan paket membuang banjir koneksi, penyaringan protokol membuang trafik yang sebenarnya bukan game, dan verifikasi perilaku menangkap bot yang meniru pemain secara meyakinkan. Tidak ada satu lapisan pun yang mengerjakan semuanya.

Kenapa firewall atau plugin tidak bisa menghentikan serangan DDoS?+

Karena letaknya. Kalau 7 Tbps diarahkan ke uplink 10 Gbps, uplink itu penuh dan tidak ada yang berjalan di seberangnya yang punya suara — server offline sesempurna apa pun aturan firewall-nya. Plugin bertindak lebih belakangan lagi, setelah sebuah koneksi sudah memakan slot, thread, dan login. Keduanya berguna sebagai lapisan terakhir; tidak satu pun bisa jadi yang pertama.

Apa bedanya proteksi DDoS lapisan 4 dan lapisan 7?+

Lapisan 4 bekerja pada koneksi: banjir SYN, paket palsu, laju koneksi mentah. Ia bisa memberi tahu bahwa sejuta koneksi TCP datang, tapi bukan apa yang dikatakan salah satunya. Lapisan 7 bekerja pada apa trafiknya sebenarnya — untuk Minecraft: apakah ia berbicara protokolnya, hostname apa yang diminta, dan apakah join-nya berperilaku seperti pemain. Serangan bot adalah masalah lapisan 7, itulah sebabnya penyaringan L4 saja meloloskannya begitu saja.

Berapa banyak trafik yang benar-benar sampai ke server saya saat serangan?+

Dalam contoh di halaman ini, 400 Mbps dari 7 Tbps — pengurangan 17.500 kali lipat, dengan origin tidak pernah melihat 6,99 Tbps sisanya. Rasio persisnya berbeda-beda tergantung serangannya, tapi bentuknya konsisten: lapisan volumetrik membuang mayoritas besar berdasarkan volume, dan lapisan-lapisan terakhir membuang trafik yang sebenarnya akan menjatuhkan server Anda.

Apakah menyaring lewat sebanyak ini lapisan menambah latensi bagi pemain?+

Nyaris tak terukur, karena lapisan-lapisan itu berjalan inline pada kecepatan kabel, bukan mengantrekan trafik untuk diperiksa. Pemain terhubung ke titik masuk anycast terdekat — sering kali jalur yang lebih pendek daripada menuju server Anda langsung — dan hanya koneksi yang tampak mencurigakan yang ditahan untuk verifikasi. Join yang bersih melewati setiap lapisan yang dijelaskan di sini tanpa berhenti di satu pun.

Setiap lapisan di halaman ini berjalan di semua paket, termasuk yang gratis — tingkatan berbayar menambah kapasitas dan kendali, bukan proteksi. Buat jaringan gratis dan Anda berada di balik keenamnya dalam sekitar lima menit.

Serangan berikutnya sudah dijadwalkan.
Pastikan kamu sudah di balik edge saat serangan itu tiba.

Keamanan kami yang urus, biar kamu fokus berkembang. Paket gratis, tanpa kartu, satu record DNS — kalau tidak terbukti, kamu cuma kehilangan lima menit.