VPS GOAT / راهنماها / محافظت DDoS واقعاً چگونه کار می‌کند
DMCA و تاب‌آوری

محافظت DDoS واقعاً چگونه کار می‌کند

DMCA & resilience · 8 دقیقه مطالعه

پاسخ سریع: محافظت DDoS با قرارگیری میان اینترنت و سرور شما کار می‌کند و ترافیک مخرب را جذب و فیلتر می‌کند تا فقط درخواست‌های مشروع به اپلیکیشن شما برسند. در عمل این به معنای ظرفیت شبکهٔ بالادستی کافی برای جذب یک سیل حجمی، تشخیص خودکاری که ترافیک حمله را در عرض چند ثانیه از کاربران واقعی جدا می‌کند، و پاک‌سازی‌ای است که ترافیک بد را حذف یا محدود می‌کند در حالی که سرویس شما همچنان قابل‌دسترس باقی می‌ماند.

یک حملهٔ DDoS واقعاً چه می‌کند

یک حملهٔ منع سرویس توزیع‌شده تلاش می‌کند سرویسی را با غرق‌کردن یک منبعی که به آن وابسته است، در دسترس‌ناپذیر کند، نه با نفوذ. آن منبع می‌تواند پهنای باند خام شبکه باشد (حملهٔ حجمی، سنجیده‌شده بر حسب Gbps)، ظرفیت مدیریت اتصال روترها و فایروال‌ها (حملهٔ پروتکل، سنجیده‌شده بر حسب بسته در ثانیه)، یا خودِ لایهٔ اپلیکیشن (یک سیل HTTP که مثل ترافیک واقعی به نظر می‌رسد اما با حجمی می‌رسد که اپ نمی‌تواند پردازش کند). هر دسته به دفاعی متفاوت نیاز دارد، به همین دلیل «محافظت DDoS» واقعاً بسته‌ای از چند تکنیک متمایز است، نه یک کلید که روشنش کنید.

بخش «توزیع‌شده» اهمیت دارد: ترافیک حمله معمولاً از هزاران آدرس IP مبدأ متفاوت به‌طور همزمان سرچشمه می‌گیرد، اغلب یک باتنت از دستگاه‌های به‌خطرافتاده، به همین دلیل مسدودکردن ساده یک آدرس IP به‌ندرت کمک می‌کند. یک راه‌اندازی خوبِ میزبانی ضدDDoS باید فرض کند ترافیک حمله به‌نظر می‌رسد از همه‌جا می‌آید و بر اساس آن طراحی شود، به‌جای تکیه بر یک لیست مسدودی که دستی نگهداری می‌شود.

سه لایه‌ای که محافظت DDoS واقعاً روی آن‌ها عمل می‌کند

حملات حجمی هدف اشباع‌کردن خودِ لینک شبکه را دارند، بردارهای رایج شامل سیل UDP، تقویت DNS و تقویت NTP هستند، جایی که مهاجم IP شما را جعل می‌کند و سرورهای شخص ثالث را فریب می‌دهد تا شما را با پاسخ‌هایی به یک درخواست کوچک غرق کنند. دفاع در برابر این لایه بیشتر دربارهٔ ظرفیت و فیلترینگ بالادستی است: اگر شبکهٔ ارائه‌دهندهٔ شما بتواند ترافیک ورودی بسیار بیشتری از آنچه لینک واقعی شما نیاز دارد جذب کند، و آن فیلترینگ پیش از رسیدن ترافیک به اتصال محلی سرور شما رخ دهد، یک سیل حجمی در بالادست پاک‌سازی می‌شود نه اینکه VPS شما را خفه کند.

حملات پروتکل ماشین‌آلات وضعیت اتصال روترها، بالانسرهای بار و فایروال‌ها را هدف قرار می‌دهند نه پهنای باند خام؛ یک مثال کلاسیک یک سیل SYN است که تعداد زیادی handshake نیمه‌کامل TCP باز می‌کند تا جدول‌های اتصال را تمام کند. کاهش در این لایه به تکنیک‌هایی مانند SYN cookies، محدودسازی نرخ اتصال و اعتبارسنجی بستهٔ بدون‌وضعیت در لبهٔ شبکه متکی است، که توسط سخت‌افزار یا نرم‌افزار مخصوص انجام می‌شود پیش از اینکه سیل هرگز به سیستم‌عاملی که اپلیکیشن شما را اجرا می‌کند برسد.

حملات لایهٔ اپلیکیشن سخت‌ترین‌ها برای شناسایی هستند چون درخواست‌های تک‌تک اغلب از نظر فنی معتبرند؛ یک سیل HTTP که یک نقطهٔ پایانی جستجو یا صفحهٔ ورود را با درخواست‌های واقعی‌به‌نظر کوبیدن، می‌تواند بدون هیچ نمود غیرعادی در پهنای باند، سرویسی را از پا در بیاورد. این لایه به تحلیل رفتاری نیاز دارد: محدودسازی نرخ به‌ازای هر مبدأ، مکانیزم‌های چالش-پاسخ، و تشخیص الگویی که بتواند یک موج علاقهٔ مشروع را از یک سیل هماهنگ جدا کند، چون مسدودکردن فقط بر اساس حجم ترافیک یا حمله را نمی‌بیند یا کاربران واقعی را مسدود می‌کند.

  • حجمی (لایهٔ شبکه/انتقال): سیل UDP، تقویت DNS/NTP، سنجیده‌شده بر حسب Gbps
  • پروتکل/تخلیهٔ وضعیت: سیل SYN، سیل بستهٔ ناقص، سنجیده‌شده بر حسب بسته در ثانیه
  • لایهٔ اپلیکیشن: سیل HTTP، حملات درخواست کند، سنجیده‌شده بر حسب درخواست در ثانیه و بسیار سخت‌تر برای جداکردن از ترافیک واقعی

کاهش واقعاً چگونه در زمان واقعی رخ می‌دهد

میزبانی ضدDDoS مؤثر، ترافیک ورودی را پیش از رسیدن به سرور مبدأ از میان زیرساخت پاک‌سازی عبور می‌دهد، پس کاهش در بالادست رخ می‌دهد نه روی جعبه‌ای که مورد حمله است. وقتی ترافیک به یک IP از یک آستانهٔ تشخیص عبور می‌کند، چه یک خط پایهٔ ثابت چه یک مدل تشخیص ناهنجاری که ترافیک فعلی را با الگوهای عادی مقایسه می‌کند، سیستم آن ترافیک را از میان گره‌های فیلترینگ مسیردهی می‌کند که بسته‌های مخرب را حذف و ترافیک تمیز را ارسال می‌کنند، معمولاً در عرض چند ثانیه برای یک راه‌اندازی خوب‌تنظیم‌شده، هرچند بازهٔ دقیق تشخیص به نوع حمله و میزان محافظه‌کاربودن آستانه‌ها بستگی دارد.

مسیردهی Anycast یک قطعهٔ معماری رایج در این زمینه است: همان آدرس IP از چند مکان شبکه اعلام می‌شود، پس ترافیک ورودی (از جمله ترافیک حمله) به‌طور طبیعی در چند نقطهٔ حضور پخش می‌شود به‌جای تمرکز روی یک لینک، که ظرفیت جذب مؤثر را به‌طور قابل‌توجهی بالاتر از آنچه یک دیتاسنتر واحد به‌تنهایی می‌تواند مدیریت کند، می‌برد.

هیچ‌کدام از این‌ها نیاز به طراحی خوب اپلیکیشن را از بین نمی‌برد. محدودسازی نرخ در سطح اپ، کش‌کردن برای کاهش بار به‌ازای هر درخواست، و دور نگه‌داشتن سرویس‌های غیرضروری از پورت‌های رو‌به‌عموم، همه میزان آسیبی که یک سیل لایهٔ اپلیکیشن واقعاً می‌تواند بزند را کاهش می‌دهد، حتی با محافظت قوی بالادستی برقرار.

هنگام ارزیابی ادعاهای ضدDDoS یک ارائه‌دهنده واقعاً به چه چیزی نگاه کنید

اعداد سرتیتر مانند «تا ۱۰ Gbps» یا «کاهش ۱۰۰ Gbps» ظرفیت شبکهٔ بالادستی را توصیف می‌کنند، نه یک تضمین دربارهٔ هر حملهٔ ممکن؛ یک حملهٔ پیچیده و به‌خوبی توزیع‌شدهٔ لایهٔ اپلیکیشن همچنان می‌تواند مشکلاتی به‌مراتب پایین‌تر از آن سقف ایجاد کند اگر خودِ منطق فیلترینگ ضعیف باشد. بپرسید واقعاً کدام لایه‌ها پوشش داده می‌شوند (فقط حجمی، یا پروتکل و اپلیکیشن هم)، آیا کاهش همیشه‌فعال است یا فقط واکنشی پس از تنزل قابل‌مشاهدهٔ سرویس فعال می‌شود، و آیا یک SLA معنادار وجود دارد یا فقط یک ادعای تبلیغاتی.

برای یک VPS به‌طور خاص، پرسش‌های عملی محدودتر از زیرساخت سازمانی هستند: آیا شبکهٔ ارائه‌دهنده ترافیک را پیش از رسیدن به رابط ماشین مجازی شما فیلتر می‌کند، آیا کاهش در قیمت پایه گنجانده شده یا یک افزودنی پولی است، و آیا سقفی سخت روی پهنای باند محافظت‌شده وجود دارد که پس از آن ارائه‌دهنده به‌جای ادامهٔ فیلترینگ، IP شما را null-route (سیاه‌چاله) می‌کند. آن نکتهٔ آخر بیشتر از آنچه مردم انتظار دارند اهمیت دارد؛ برخی میزبان‌های اقتصادی محافظت DDoSای تبلیغ می‌کنند که واقعاً فقط یک ماشهٔ سریع برای null-routeکردن سرور شما در حین حمله است، که جلوی تأثیر حمله روی مشتریان دیگر شبکه را می‌گیرد اما سرویس شما را کاملاً آفلاین می‌کند.

  • کدام لایه‌ها پوشش داده می‌شوند: فقط حجمی در برابر حجمی + پروتکل + اپلیکیشن
  • فیلترینگ همیشه‌فعال در برابر کاهش واکنشی که پس از تنزل قابل‌مشاهده فعال می‌شود
  • آیا رقم Gbps بیان‌شده ظرفیت شبکهٔ بالادستی است یا یک تضمین به‌ازای هر VPS
  • بالای سقف کاهش چه اتفاقی می‌افتد: فیلترینگ مستمر در برابر null-routeکردن IP

جایگاه محافظت DDoS در یک برنامهٔ تاب‌آوری گسترده‌تر

کاهش DDoS یک لایه از یک استراتژی تاب‌آوری است، نه کل ماجرا. یک VPS در حال اجرا روی ذخیره‌سازی NVMe رمزنگاری‌شده با هسته‌های اختصاصی KVM و اسنپ‌شات‌های به‌روز، از هر اختلالی، مرتبط با DDoS یا نه، سریع‌تر از سروری بدون این اصول اولیه بازیابی می‌شود، و پشتیبانی از IPv4 به‌همراه IPv6 انعطاف مسیریابی بیشتری به شما می‌دهد اگر روزی نیاز به اختصاص مجدد ترافیک داشته باشید. هیچ‌کدام از این‌ها جایگزین فیلترینگ سطح شبکه نیست، اما یک راه‌اندازی تاب‌آور محافظت DDoS را یک قطعه در کنار اصول زیرساختی محکم می‌بیند، نه جایگزینی برای آن‌ها.

VPS GOAT محافظت ضدDDoS تا ۱۰ Gbps را در سراسر خط تولید VPS مبتنی بر KVM خود، به‌عنوان بخشی از زیرساخت پایه، روی NVMe رمزنگاری‌شده با هسته‌های اختصاصی، اسنپ‌شات‌ها و دسترسی کامل API، در حدود ۵۵ ثانیه در سراسر قضاوت‌های فعال خود مستقر می‌کند. ظرفیت کاهش خاصی که یک پروژه نیاز دارد شدیداً به پروفایل تهدیدش بستگی دارد؛ یک پروژهٔ شخصی کوچک و یک سرویس رو‌به‌عموم که پیش‌تر هدف قرار گرفته، نیازهای بسیار متفاوتی دارند، و ارزش دارد این را صادقانه اندازه‌گیری کنید به‌جای فرض اینکه هر رقم ثابتی برای همهٔ موقعیت‌ها کافی است.

انواع حملهٔ DDoS و اینکه کاهش چگونه با هرکدام برخورد می‌کند
لایهٔ حملهبردارهای نمونهچه چیزی واقعاً جلویش را می‌گیردواحد سنجش معمول
حجمیسیل UDP، تقویت DNS، تقویت NTPظرفیت شبکهٔ بالادستی و پاک‌سازی پیش از رسیدن ترافیک به مبدأGbps
پروتکل / تخلیهٔ وضعیتسیل SYN، سیل بستهٔ ناقصSYN cookies، محدودسازی نرخ اتصال، اعتبارسنجی بدون‌وضعیت در لبهبسته در ثانیه
لایهٔ اپلیکیشنسیل HTTP، حملات درخواست کند (به‌سبک Slowloris)تشخیص رفتاری، محدودسازی نرخ به‌ازای مبدأ، چالش-پاسخدرخواست در ثانیه
جذب در سطح مسیریابیهر لایه، در مقیاستوزیع Anycast در چند نقطهٔ حضورظرفیت شبکهٔ کل

سوالات متداول

محافظت DDoS چگونه بدون مسدودکردن بازدیدکنندگان واقعی کار می‌کند؟+
این کار متکی به تحلیل رفتاری است نه مسدودسازی همه‌جانبه: مقایسهٔ ترافیک فعلی با خط پایهٔ عادی، محدودسازی نرخ به‌ازای هر مبدأ و استفاده از بررسی‌های چالش-پاسخ، تا فیلترینگ الگوی ناهنجار را هدف بگیرد نه کل محدودهٔ IP. هیچ سیستمی کامل نیست، اما کاهش خوب‌تنظیم‌شده با نگاه به رفتار ترافیک، نه فقط حجم، مثبت‌های کاذب را پایین نگه می‌دارد.
«ضدDDoS تا ۱۰ Gbps» واقعاً برای یک VPS به چه معناست؟+
این عبارت ظرفیت شبکهٔ بالادستی موجود برای جذب و فیلترکردن ترافیک حمله پیش از رسیدن به سرور مجازی شما را توصیف می‌کند، نه یک تخصیص پهنای باند به‌ازای هر مشتری. عدد مفیدی برای سنجش مقاومت در برابر سیل‌های حجمی است، اما حملات لایهٔ اپلیکیشن جداگانه کاهش می‌یابند و به‌طور کامل با آن یک عدد بیان نمی‌شوند.
آیا یک VPS می‌تواند بدون هیچ پیکربندی خاصی در برابر حملات DDoS محافظت شود؟+
کاهش سطح شبکه، فیلترینگ در لبهٔ ارائه‌دهنده، بدون پیکربندی از سمت شما کار می‌کند، اما تاب‌آوری لایهٔ اپلیکیشن از سخت‌سازی پایه بهره می‌برد: محدودسازی نرخ در اپ یا سرور وب شما، کش‌کردن، و بستن پورت‌های استفاده‌نشده. تکیهٔ صرف بر محافظت بالادستی درحالی‌که اصول لایهٔ اپلیکیشن نادیده گرفته می‌شوند، شکاف واقعی‌ای باقی می‌گذارد.
تفاوت میان کاهش DDoS و صرفاً null-routeکردن یک IP مورد حمله چیست؟+
کاهش، ترافیک مخرب را فیلتر می‌کند در حالی که همچنان درخواست‌های مشروع را عبور می‌دهد و سرویس را آنلاین نگه می‌دارد. null-routing (سیاه‌چاله‌کردن) به‌سادگی تمام ترافیک به IP هدف را حذف می‌کند که بقیهٔ شبکه را محافظت می‌کند اما سرویس مورد حمله را کاملاً آفلاین می‌کند، پس شکل بسیار ضعیف‌تری از محافظت است، هرچند گاهی به‌عنوان دفاع DDoS تبلیغ می‌شود.
آیا برای یک VPS شخصی کوچک به محافظت ضدDDoS نیاز دارم؟+
این بیشتر به مواجهه بستگی دارد تا اندازه: یک پروژهٔ شخصی کم‌ترافیک هدف کم‌احتمال‌تری است، اما هر IP رو‌به‌عمومی می‌تواند مورد حملات فرصت‌طلبانه یا خودکار قرار گیرد، و بازیابی حتی از یک خرابی کوتاه هم مخل کار است. محافظت پایهٔ سطح شبکه که همراه با میزبانی گنجانده شده، نه به‌عنوان یک افزودنی پرهزینه خریداری‌شده، برای بیشتر موارد استفادهٔ VPS پیش‌فرض معقولی است.

آماده رفتن به آفشور هستید؟

بدون KYC، بدون ایمیل — فقط یک کلید ناشناس و رمزارز. راه‌اندازی در ~55 ثانیه.

VPS خود را پیکربندی کنید →

شروع کار با VPS GOAT

راهنماهای بیشتر