Nasıl çalışır

DDoS koruması nasıl çalışır, aşama aşama

Çoğu açıklama "kötü trafiği filtreliyoruz" deyip kesiliyor ki bu hiçbir şey açıklamıyor. O yüzden burada tek bir seli baştan sona izliyoruz: internetten gelen 7 Tbps, sunucuya ulaşan 400 Mbps gerçek oyuncu ve aradaki her aşama — neyi temizlediği ve bunu başka hiçbir şeyin neden temizleyemeyeceğiyle birlikte.

Cloudflare Spectrum
Sunucunuz

Neden tek aşama asla yetmez

DDoS korumasının her aşaması bir şeye kördür. 7 Tbps'lik bir seli yutacak kadar büyük bir ağ, saniyedeki bitleri ölçer — Minecraft el sıkışmasının ne olduğuna dair hiçbir fikri yoktur. Minecraft protokolünü kusursuz okuyan bir filtre ise, sel o çalışmadan önce uplink'inizi doldurduysa işe yaramaz. İki başarısızlık biçimi birbirinin zıddıdır; gerçek korumanın bir ürün değil bir sıralama olmasının nedeni budur: her katman bir sonrakinin göremediğini temizler ve kalanı aşağı devreder.

Aşağıdaki diyagram tam olarak bu sıralamadır; tek bir saldırı baştan sona içinden geçirilmiştir — bu ağın gerçekten azalttığı en büyük hacimsel saldırının ölçeğinde.

Tek saldırı, altı aşama

İnternetten bir Minecraft arka ucuna kadar izlenen 7 Tbps'lik bir saldırı. Her aşama, bir sonrakinin göremediğini temizler.

Saldırı boyutu7Tbps
10 Gbps7 Tbps
Saldırı türü
OyuncularSaldırı
  1. Anycast emilimi

    Cloudflare Spectrum

    7Tbps
    gelen
    6.6 Tbps · 94%

    Ham sel, Cloudflare'in anycast dokusuna iner ve 330+ şehre yayılır. Hacimsel L3/L4 çöpü — reflection, amplification, sahte UDP — 500+ Tbps açıklanmış kapasiteye sahip bir ağda burada ölür.

  2. L4 azaltma

    Papyrus · AS216013

    600 Gbps

    400Gbps
    gelen
    202 Gbps · 51%

    Hayatta kalan, en azından bağlantı kurmak ister gibi görünen TCP'dir. Çekirdek seviyesindeki SYN filtrelemesi ve kaynak başına hız limitleri, bağlantı sellerini kullanıcı alanına ulaşmadan düşürür.

  3. L7 azaltma

    Papyrus · AS216013

    198Gbps
    gelen
    170 Gbps · 86%

    El sıkışmayı tamamlayan ama hiçbir zaman geçerli Minecraft konuşmayan bağlantılar — tarayıcılar, genel L7 selleri, bozuk protokol — yük çözümlenemediği anda düşürülür.

  4. Protokole duyarlı antibot

    Cryo

    28Gbps
    gelen
    27 Gbps · 96%

    Artık geriye kalan her şey akıcı Minecraft konuşuyor. Cryo el sıkışmanın kendisini çözümler: hostname, protokol sürümü, giriş hızı, köken ASN'si ve geçmiş — hepsi bir karara katkı verir. Sel büyüdükçe otomatik UAM limitleri sıkar.

  5. Doğrulama parkuru

    CryoLimbo

    1Gbps
    gelen
    646 Mbps · 62%

    Kalan tortu bypass botlarıdır — bir antibota insan gibi görünmek için özel olarak yazılmış istemciler. Limbo'ya yönlendirilir ve bunu fizik ile davranış kontrolleriyle kanıtlamak zorunda kalırlar. Burada yakalanan gerçek oyuncular geçer ve yollarına devam eder.

  6. Temiz trafik

    Sunucunuz

    400Mbps
    ulaşıyor

    Ulaşan şey oyunculardır. Gerçek istemci IP'leri PROXY protokolüyle teslim edilir, böylece banlar ve IP bazlı eklentiler doğrudan bağlantıdaki gibi davranır. Origin, kalan 6,99 Tbps'yi hiç görmedi.

Ölçülmüş trafik değil, etkileşimli bir model: her rakam yukarıdaki iki kontrolden türetilir. Oyuncu trafiği sabit tutulur — girmeye çalışan gerçek kişi sayısı selin büyüklüğüne göre değişmez — ve her düğüme yalnızca kendi düşürdüğü trafik yazılır, asla bir önceki düğümün işi değil. Varsayılan senaryo, bu ağın azalttığı en büyük hacimsel saldırının ölçeğindedir.
01

Aşama 1 — Emilim, hacmin sorun olmaktan çıktığı yer

Her saldırıdaki ilk soru güvenlik değil aritmetiktir: boru selden büyük mü? 7 Tbps, 10 Gbps'lik bir uplink'e ulaşırsa uplink dolar ve arkasındaki her şey çevrimdışı olur — sunucu, güvenlik duvarı ve çalıştırdığı her eklenti, çoktan kapanmış bir yolun yanlış tarafındadır. Makinede yapacağınız hiçbir ayar bunu değiştirmez.

Emilimin, saldırganın üretebileceğinden daha fazla kapasiteye sahip bir ağda gerçekleşmesi gerekmesinin tüm nedeni budur. Trafik Cloudflare Spectrum'un anycast dokusundan girer; tek bir sel 330+ şehre bölünür ve 500+ Tbps açıklanmış kapasiteye sahip bir ağ tarafından emilir. Hacim olarak bu katman işin neredeyse tamamını yapar — örnekte selin %94'ü — ve fayda olarak en az ilginç kısmı üstlenir: hiçbir zaman başka bir şeymiş gibi davranmamış trafiği temizler.

02

Aşama 2 — L4 azaltma, içeriksiz bağlantılar

Emilimden sağ çıkan, en azından bir bağlantı açmak isteyen trafiktir. Burası SYN seli katıdır: bant genişliğini değil bağlantı takip durumunu tüketmek için tasarlanmış, çoğu sahte, muazzam sayıda bağlantı denemesi. Filtreleme kendi ağımızda (AS216013) çekirdek içinde, hiçbiri kullanıcı alanına ulaşmadan, kaynak başına hız limitleri ve bağlantı bütçeleriyle yapılır.

Layer 4, bir bağlantının geldiğini bilir. Bağlantının ne söylediğini bilmez — bir oyuncuyu bir bottan ayıramaz, çünkü bu katmanda henüz ikisi de bir şey söylememiştir. Buradan geçen şey, meşru görünen bir TCP bağlantısıdır ve bu noktadan sonra sorular artık hacimle ilgili olmaktan çıkar.

03

Aşama 3 — L7 azaltma: bu gerçekten oyun mu?

Artık trafik okunur. El sıkışmayı tamamlayanların büyük bir kısmı Minecraft'ı hiç konuşmaz: internet çapında tarayıcılar, yanıt veren her şeyi hedefleyen genel HTTP selleri ve bir şeylerin çökmesini uman bozuk çöp. Minecraft protokolü bekleyip başka bir şey alan bir çözümleyiciyle temas ettiğinde bunların hiçbiri hayatta kalmaz.

Genel amaçlı bir "oyun koruma" cihazının zorlandığı ilk katman budur, çünkü paket biçimlerini eşleştirmek yerine protokolü gerçekten uygulamayı gerektirir. Ayrıca hacmin, kalan trafiğin cidden tehlikeli olacağı kadar düştüğü yerdir — bu noktadan sonrası oyununuzun dilini konuşuyor.

04

Aşama 4 — Protokole duyarlı antibot, asıl önemli aşama

Hâlâ hareket eden her şey artık akıcı Minecraft konuşuyor: geçerli el sıkışmalar, makul kullanıcı adları, doğru protokol sürümleri, binlerce ev ve veri merkezi adresinden geliyor. Minecraft sunucularını gerçekten öldüren saldırı budur ve üstteki her katman için görünmezdir — tek tek bakıldığında her bağlantı, giriş yapan gerçek bir oyuncudan ayırt edilemez.

  • Hostname farkındalığı — hizmet vermediğiniz bir hostname isteyen bağlantı, yazım hatası yapan bir oyuncu değildir ve başka hiçbir şey çalışmadan düşürülür.
  • Otomatik UAM'li giriş hızı limitleri — birleşik ping ve giriş hızı yükseldikçe otomatik olarak sıkılan IP bazlı ve genel bütçeler; böylece yanıt önceden yapılandırılmak yerine saldırıyla birlikte ölçeklenir.
  • Risk puanlama — köken ülke, ASN, veri merkezi aralığı, protokol davranışı ve önceki geçmiş birleşerek bir karara dönüşür; giriş ancak ondan sonra devam edebilir.
  • Ping ve MOTD işleme — durum selleri, sunucunuza iletilip saniyede birkaç bin kez yanıtlatılmak yerine edge önbelleğinden karşılanır.

Örnekte bu katman kendisine ulaşanın %96'sını temizler — aksi hâlde arka uca görünüşte gerçek giriş denemeleri olarak varacak 26 Gbps trafik. Bu, Cryo bir saldırıyı nasıl azaltır sayfasında ayrıntılı anlatılan motorun aynısıdır.

05

Aşama 5 — Aşama 4'ü geçmek için yazılmış botlara doğrulama

İyi yazılmış bir bot antibotu inceler. Girişlerini aralıklandırır, makul isimler kullanır, ev proxy'lerinden bağlanır ve anormal olarak puanlanacak hiçbir şey yapmaz — çünkü tam olarak bunu yapmamak üzere kurulmuştur. Puanlama tek başına onu yakalayamaz ve bu tortu, insanların bypass botları dediği şeydir.

Bu yüzden son katman puanlamayı bırakıp sormaya başlar. Şüpheli girişler hafif bir limbo dünyası olan CryoLimbo'ya yönlendirilir ve gerçek bir istemci olduklarını göstermeleri istenir — oyunun fiziğine uyan hareket, sunucu durumuna doğru yanıtlar, başsız bir botun taklit etmekle kalmayıp gerçekten uygulaması gereken davranışlar. Geçmek bir oyuncu için ucuz, bir saldırgan için pahalıdır; tasarımın tamamı budur. Burada yakalanan gerçek oyuncular geçer ve sunucunuza devam eder, genelde fark bile etmeden.

06

Gerçekte ne ulaşıyor

400 Mbps oyuncu. Sunucunuz, sakin bir günde göreceği bağlantıları görür; gerçek istemci IP'leri PROXY protokolüyle teslim edilir, böylece banlar, alt hesap tespiti ve IP bazlı eklentiler doğrudan bağlantıdaki gibi davranır. Sunucunun içinden bakınca saldırı daha küçük bir sorun değildir — hiç görünmez. Bir operatörün ilk işareti genelde bir lag sıçraması değil, bir Discord uyarısıdır.

Oranlar üzerinde durmaya değer. Hacimsel katman selin %94'ünü temizledi, son iki katman ise ikisi birlikte %0,4'ten azını temizledi — ama sunucunun ayakta kalıp kalmayacağına karar verenler o son ikisidir, çünkü bir botu bir oyuncudan ayırabilen yalnızca onlardı. Kapasite size ilginç soruna sahip olma hakkını satın alır. Onu çözmez.

07

Aşamaların nerede durduğu, ne yaptıkları kadar önemli

Yukarıdaki her katman donanımınızdan önce çalışır ve bu bir uygulama ayrıntısı değil, yapısal meselenin ta kendisidir. Bir eklenti katman 5'in işinin bir versiyonunu yapabilir, bazıları da iyi yapar — ama bağlantı makineniz tarafından çoktan kabul edilip tahsis edilip çözümlendikten sonra çalışır, yani uplink'in yanlış tarafında savaşır. Bu ödünleşim edge antibot vs eklenti antibot sayfasında işlenir; mantıklı düzenin biri diğerinin yerine değil, önde bir edge ve arkada ikinci katman olarak bir eklenti olmasının nedeni de budur.

Sık sorulanlar

DDoS koruması gerçekte nasıl çalışır?+

Trafiği, saldırıdan daha fazla kapasitesi olan bir yerde, hedefe ulaşmadan önce filtreleyerek. Koruma bir aşamalar dizisidir ve her katman, kendinden öncekinin yapısal olarak göremediğini yakalar: devasa bir ağ ham hacimsel seli emer, paket filtrelemesi bağlantı sellerini düşürür, protokol filtrelemesi aslında oyun olmayan trafiği düşürür ve davranışsal doğrulama, oyuncuları ikna edici biçimde taklit eden botları yakalar. Hiçbir katman tek başına işin tamamını yapmaz.

Bir güvenlik duvarı veya eklenti neden DDoS saldırısını durduramaz?+

Bulundukları yer yüzünden. 7 Tbps, 10 Gbps'lik bir uplink'e yöneltilirse uplink dolar ve onun öbür tarafında çalışan hiçbir şeyin söz hakkı kalmaz — güvenlik duvarı kuralları kusursuz olsa da sunucu çevrimdışıdır. Bir eklenti daha da geç devreye girer: bağlantı çoktan bir yuva, bir thread ve bir giriş maliyeti çıkarmıştır. İkisi de son katman olarak faydalıdır; hiçbiri ilk katman olamaz.

Layer 4 ve Layer 7 DDoS koruması arasındaki fark nedir?+

Layer 4 bağlantılarla ilgilenir: SYN selleri, sahte paketler, ham bağlantı hızı. Bir milyon TCP bağlantısının geldiğini söyleyebilir ama hiçbirinin ne dediğini söyleyemez. Layer 7 ise trafiğin gerçekte ne olduğuyla ilgilenir — Minecraft için: protokolü konuşuyor mu, hangi hostname'i istedi, giriş bir oyuncu gibi mi davranıyor. Bot saldırıları birer Layer 7 problemidir; sadece L4 ile filtreleme bu yüzden onları olduğu gibi geçirir.

Bir saldırı sırasında sunucuma gerçekte ne kadar trafik ulaşır?+

Bu sayfadaki hesap örneğinde 7 Tbps'nin 400 Mbps'si — 17.500 kat azalma ve origin kalan 6,99 Tbps'yi hiç görmüyor. Kesin oran saldırıya göre değişir ama biçim aynı kalır: hacimsel katman hacim olarak ezici çoğunluğu temizler, son katmanlar ise sunucunuzu gerçekten devirecek olan trafiği temizler.

Bu kadar çok katmandan filtrelemek oyunculara gecikme ekler mi?+

Neredeyse ölçülemeyecek kadar az, çünkü katmanlar trafiği incelemek için kuyruğa almak yerine hat hızında akış içinde çalışır. Oyuncular en yakın anycast giriş noktasına bağlanır — çoğu zaman sunucunuza doğrudan gitmekten daha kısa bir yol — ve yalnızca şüpheli görünen bağlantılar doğrulama için tutulur. Temiz bir giriş, burada anlatılan her katmandan hiçbirinde durmadan geçer.

Bu sayfadaki her katman, ücretsiz olan dahil her planda çalışır — ücretli katmanlar koruma değil, kapasite ve kontrol ekler. Ücretsiz bir ağ oluşturun ve yaklaşık beş dakika içinde altısının birden arkasında olun.

Bir sonraki saldırınızın tarihi çoktan belli.
Geldiğinde edge'in arkasında olun.

Güvenliğinizle biz ilgileniyoruz ki siz dallanıp budaklanabilin. Ücretsiz plan, kart yok, tek bir DNS kaydı — işe yaramazsa yalnızca beş dakika kaybettiniz.