作者:Tim Timrawi

本文归档自 Sharktech。产品详情、优惠和公司信息均以文章发布时为准。请查看我们的当前服务页面,了解现有选项。

Sharktech 为使用 独立服务器 的客户提供一项独特服务,帮助他们应对预计会超过标准防护限值(目前为 40Gbps)的 DDoS 攻击。

该服务利用我们可用的总带宽以及部署在各站点的 DDoS 防护硬件,通过 BGP 将入站攻击分散至所有数据中心。100G DDoS 防护所提供的 IP 地址是专用地址,与分配给服务器的标准 IP 地址不同。这是因为这些 IP 地址属于通过任播方式在所有数据中心发布的地址前缀。

每当与 100G IP 建立通信时,入站流量都会选择最近的 BGP 路径,并抵达我们的某个数据中心。在那里,流量经过我们的网络和 DDoS 防护系统,随后通过 GRE 传输至承载您服务的网络;您的服务则通过本地网络回应通信。这意味着流量路径是不对称的(入站流量与出站流量经由不同路径到达您的服务)。

选择 100G DDoS 防护时,有几点值得考虑:

  1. 强烈建议不要将 100G IP 用作服务器的主 IP。通常应仅将服务主 IP 用于管理访问,并将所有面向公众的服务(包括 100G IP)分配给服务所用的辅助 IP。
  2. 遗憾的是,由于 BGP 负载均衡,我们无法始终确保入站流量到达 100G IP 时采用最佳路径。我们或许可以协助优化,但这种情况较为复杂,可用于优化路径的手段有限。
  3. 同样由于 BGP 负载均衡,我们无法保证将入站 DDoS 攻击均匀地分摊到所有数据中心。有时,具有地域集中性的 DDoS 攻击会导致某个站点收到的流量速率远高于其他地点。不过,随着我们持续升级网络,防护阈值也在不断提高。
  4. 由于攻击流量分散在多个数据中心,攻击通知和处置报告中的攻击规模可能不够准确,因为各站点都会进行检测。这意味着,最先检测到攻击的站点会触发过滤规则,将规则发送至所有数据中心,并发送电子邮件通知。

如有任何疑问,请通过帮助台或 sales@sharktech.net.