Митигация DDoS
Что такое Митигация DDoS?
Митигация DDoSМитигация DDoS — это набор техник и сервисов, которые поглощают, фильтруют и перенаправляют распределённые атаки отказа в обслуживании до того, как они исчерпают сеть, инфраструктуру или приложение жертвы.
Митигация DDoS противостоит атакам на трёх уровнях: объёмные потоки (UDP и амплификация), измеряемые в Гбит/с или Тбит/с, протокольные атаки (SYN-flood, slowloris), исчерпывающие состояние соединений, и атаки прикладного уровня (L7) против HTTP/HTTPS и API, измеряемые в запросах в секунду. Современные провайдеры — Cloudflare, Akamai, Google, AWS Shield, Imperva — терминируют трафик в глобально распределённых anycast-центрах очистки, применяя сигнатурные, поведенческие и скоростные фильтры, а также JavaScript- или proof-of-work-челленджи для L7. Локальные устройства и маршрутизация BGP flowspec / Remotely Triggered Black Hole (RTBH) остаются важными для ISP и крупных корпораций.
Рекордные инциденты показывают, почему важны масштаб и автоматизация. В феврале 2018 года GitHub поглотил memcached-рефлексионный поток в 1,35 Тбит/с (UDP-порт 11211, коэффициент амплификации до ~51 000), перенаправив трафик на Akamai Prolexic за считанные минуты. В октябре 2023 года AWS, Cloudflare и Google совместно раскрыли технику HTTP/2 Rapid Reset (CVE-2023-44487, CVSS 7.5), которая злоупотребляет мультиплексированием потоков, открывая и мгновенно отменяя запросы; Google отразил рекордную атаку в 398 миллионов запросов в секунду от ботнета всего из ~20 000 машин. Поскольку такие атаки достигают пика за секунды, эффективная митигация зависит от постоянно работающей очистки, базовых показателей телеметрии, настроенных ограничений скорости, регламентов реагирования и заранее согласованного резерва пропускной способности — защита должна быть на месте до начала атаки, а не разворачиваться во время неё.
flowchart LR
A[Ботнет и рефлекторы] -->|атакующий трафик| B{Anycast-граница}
C[Легитимные пользователи] -->|чистый трафик| B
B --> D[Объёмный фильтр: скорость и сигнатуры]
D --> E[Проверки протокола: SYN-cookies, лимиты состояния]
E --> F[Защита L7: JS- или PoW-челлендж, WAF]
F -->|очищено| G[Исходный сервер]
D -. отбросить или blackhole .-> X[(Отброшено)]
F -. блокировать ботов .-> X● Примеры
- 01
Anycast-центр очистки поглощает на границе сети UDP-амплификационный поток в 2 Тбит/с.
- 02
Ограничение скорости и JS-челленджи ослабляют L7 HTTP-флуд на эндпойнт оформления заказа.
● Частые вопросы
Что такое Митигация DDoS?
Митигация DDoS — это набор техник и сервисов, которые поглощают, фильтруют и перенаправляют распределённые атаки отказа в обслуживании до того, как они исчерпают сеть, инфраструктуру или приложение жертвы. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает Митигация DDoS?
Митигация DDoS — это набор техник и сервисов, которые поглощают, фильтруют и перенаправляют распределённые атаки отказа в обслуживании до того, как они исчерпают сеть, инфраструктуру или приложение жертвы.
Как защититься от Митигация DDoS?
Защита от Митигация DDoS обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Митигация DDoS?
Распространённые альтернативные названия: Защита от DDoS, DDoS-скрабинг.