本文来自 Sharktech 归档。产品详情、优惠和公司信息以文章发布时为准。请访问当前服务页面,了解现有选项。
“DDoS 防护?”您可能会问,“我每个月付那么高的托管费用,不是已经包含了吗?”或者,“我付这么多 IT 部门开支和薪资,不就是为了这个吗?”
某种程度上确实如此。但残酷的事实是,黑客和攻击者比以往更加老练;要应对如今常见的 DDoS 攻击类型和规模,光靠数据中心“传统”的流量清洗方式远远不够。
应对 DDoS 攻击的难点
如今,DDoS 攻击的平均流量接近 7 Gbps,持续时间为 6 至 24 小时;很少有服务提供商或 IT 部门能够应对这样的流量和时长。截至本文撰写时,历史上“最大”的流量型 DDoS 攻击带宽已超过 600 Gbps,规模几乎难以想象。再加上日益常见、也更难防御的高级协议攻击和第 7 层攻击,您每月的支出远不足以提供所需的全面防护。
您也不该以为技术终有一天会赶上攻击者,让 DDoS 成为过去。攻击的规模和数量每年都在增加,而且无论出于何种恶意目的,人们都能轻易在网上找到大量愿意代为发起 DDoS 攻击的黑客,费用低于 $200。
在当今环境中应对 DDoS 攻击十分困难,购买所有必要的硬件、软件和网络设备就可能花费数十万(甚至数百万)美元,这还不包括熟悉有效 DDoS 缓解技术的高薪资深 IT 人员。
的确,拥有自营数据中心的大型企业理论上可以证明这类成本合理。毕竟,研究显示,DDoS 攻击给大型企业造成的收入损失平均往往达到 $500,000 或更多;更不用说对客户信任造成的长期损害、IT 顾问和律师等额外开支,以及公司和客户数据可能遭到泄露或丢失。
不过,还有一种更高效、更具成本效益的方法:将企业内部或 ISP 的 DDoS 防御和监控技术,与 Sharktech 等经验丰富的专业团队提供的远程网络 DDoS 防护结合起来。
远程网络 DDoS 防护如何运作
远程 DDoS 防护会在服务器的入站流量与网络基础设施之间设置“防护中间层”。一旦发现 DDoS 攻击迹象,所有流量就会被转发到云端的远程计算机,由它们充当“中间层”,与服务器及其网络保持距离。流量会经过画像分析、分类和清洗;随后,合法访客会被送回服务器访问网站,而恶意流量则无法靠近您的基础设施。整个过程极快,“干净”流量几乎不会出现可察觉的延迟,也不会中断服务或导致服务器停机。
同样令人印象深刻的是,这套智能系统能够提供长期防护。智能清洗软件会在分析流量时实时学习,制定新的 IP 封禁和规则集,永久拒绝恶意流量访问。它还会保护所有客户,抵御任何遭受 DDoS 攻击的客户所遇到的恶意流量。如果系统由 Sharktech 这样的顶尖专业人员运营,还会部署定制方案,防御大多数 DDoS 防护方案无法处理的零日攻击。
流量清洗可以配置为始终开启、仅转发可疑流量,或仅在实际攻击开始时启动。这样,每位客户都可以决定是选择主动、持续的远程 DDoS 防护(费用自然更高),还是只在攻击开始后使用服务。价格根据客户需求确定,但最好的远程网络 DDoS 防护服务采用统一费率,而不是按每次攻击的规模或持续时间收费。系统启动后,就会根据需要持续转发和清洗流量。
任何解决方案的有效性,很大程度上取决于是否采用最新技术。Sharktech 的远程网络 DDoS 防护依托先进的 BGP、GRE 和 Anycast 系统。
- BGP(边界网关协议)是一种用于互联网路由的动态协议,通常通过网络骨干网帮助流量沿着从源头到目标的最高效路径传输。攻击开始时,它可以立即通告将所有发往 DDoS 目标的流量转向云端清洗中心,以便清洗所有入站流量后再将其发送至目标。
- Anycast 是一种允许多台服务器共用同一 IP 地址的系统,广泛用于部署在多个地点的数据中心。它还可以通过均匀分配流量来有效吸收 DDoS 攻击的初始冲击,并确保所有 DDoS 流量都被送往清洗中心。
- GRE(通用路由封装)隧道是一种在两个网络之间点对点传输流量的方法,无论它们使用的协议是否兼容。换句话说,它是将清洗后的流量从云端传回任意目标服务器的最快方式,因此网站用户不会感受到明显延迟。
协同实施 DDoS 防护策略
远程网络 DDoS 防护并不是预防和缓解 DDoS 攻击的“一站式”方案。您的 ISP 或数据中心必须始终主动防护,定期安装补丁和升级程序、正确配置防火墙、负载均衡器及其他防护工具、堵住明显的网络漏洞(例如屏蔽 ICMP、拒绝 UDP 端口 53 数据包并丢弃无效数据包),并持续监控网络流量,发现可疑行为;这些工作可以由技术人员完成,也可以借助自动化方案。
但当您遭到攻击时(遗憾的是,这几乎不可避免),远程网络 DDoS 防护就是确保网络持续运行并保持可用的关键缓解工具。
如果您的 ISP 或数据中心目前还未使用远程 DDoS 防护,就应该考虑采用。我们将在本系列最后一篇文章中介绍如何实施。
Sharktech
Sharktech 是一家私营公司,由首席执行官兼DDoS 防护先驱 Tim Timrawi 于 2003 年创立。公司员工超过 25 人,总部位于内华达州拉斯维加斯,并在加利福尼亚州洛杉矶、科罗拉多州丹佛、伊利诺伊州芝加哥以及荷兰阿姆斯特丹设有数据中心。
