Cách Bảo Vệ DDoS Thực Sự Hoạt Động
DMCA & resilience · 8 phút đọc
Một cuộc tấn công DDoS thực sự đang làm gì
Một cuộc tấn công từ chối dịch vụ phân tán (distributed denial-of-service) cố gắng làm cho một dịch vụ không khả dụng bằng cách áp đảo một tài nguyên nào đó mà nó phụ thuộc vào, chứ không phải bằng cách xâm nhập. Tài nguyên đó có thể là băng thông mạng thô (một cuộc tấn công theo khối lượng, đo bằng Gbps), khả năng xử lý kết nối của router và tường lửa (một cuộc tấn công giao thức, đo bằng gói tin mỗi giây), hoặc bản thân tầng ứng dụng (một trận lũ HTTP trông giống lưu lượng thật nhưng đến với khối lượng mà ứng dụng không thể xử lý). Mỗi danh mục cần một biện pháp phòng thủ khác nhau, đó là lý do 'bảo vệ DDoS' thực ra là một gói gồm nhiều kỹ thuật riêng biệt hơn là một công tắc duy nhất bạn bật lên.
Phần 'phân tán' rất quan trọng: lưu lượng tấn công thường bắt nguồn từ hàng nghìn địa chỉ IP nguồn khác nhau cùng một lúc, thường là một botnet gồm các thiết bị bị xâm phạm, đó là lý do việc chỉ chặn một địa chỉ IP hiếm khi giúp ích. Một thiết lập hosting chống ddos được vận hành tốt phải giả định rằng lưu lượng tấn công sẽ trông như đến từ khắp mọi nơi và thiết kế xoay quanh điều đó, thay vì dựa vào một danh sách chặn được duy trì thủ công.
Ba tầng mà bảo vệ DDoS thực sự hoạt động
Các cuộc tấn công theo khối lượng nhắm đến làm bão hòa chính bản thân đường truyền mạng, các vector phổ biến bao gồm lũ UDP, khuếch đại DNS, và khuếch đại NTP, nơi một kẻ tấn công giả mạo IP của bạn và lừa các máy chủ bên thứ ba tràn ngập bạn với phản hồi cho một yêu cầu nhỏ. Phòng thủ chống lại tầng này chủ yếu là về dung lượng và lọc thượng nguồn: nếu mạng của nhà cung cấp của bạn có thể hấp thụ nhiều hơn đáng kể so với lưu lượng đến thực tế mà đường truyền của bạn cần, và việc lọc đó xảy ra trước khi lưu lượng đến được kết nối cục bộ của máy chủ, một trận lũ theo khối lượng bị lọc sạch ở thượng nguồn thay vì làm nghẹt VPS của bạn.
Các cuộc tấn công giao thức nhắm vào bộ máy trạng thái kết nối của router, bộ cân bằng tải, và tường lửa thay vì băng thông thô, một ví dụ điển hình là một trận lũ SYN mở ra một lượng lớn các bắt tay TCP dang dở để làm cạn kiệt bảng kết nối. Giảm thiểu ở đây dựa vào các kỹ thuật như SYN cookies, giới hạn tốc độ kết nối, và xác thực gói tin không trạng thái (stateless) ở biên mạng, được thực hiện bởi phần cứng hoặc phần mềm chuyên dụng trước khi trận lũ chạm được đến hệ điều hành đang chạy ứng dụng của bạn.
Các cuộc tấn công tầng ứng dụng là khó bắt được nhất vì các yêu cầu riêng lẻ thường về mặt kỹ thuật là hợp lệ, một trận lũ HTTP dồn dập vào một endpoint tìm kiếm hoặc trang đăng nhập với các yêu cầu trông có vẻ thật có thể làm sập một dịch vụ mà không bao giờ hiện ra như băng thông bất thường. Tầng này cần phân tích hành vi: giới hạn tốc độ theo nguồn, cơ chế thử thách-phản hồi (challenge-response), và phát hiện mẫu hình có thể phân biệt một đợt quan tâm hợp pháp đột biến khỏi một trận lũ có phối hợp, vì việc chặn chỉ dựa trên khối lượng lưu lượng hoặc là bỏ lỡ cuộc tấn công hoặc chặn nhầm người dùng thật.
- Theo khối lượng (tầng mạng/truyền tải): lũ UDP, khuếch đại DNS/NTP, đo bằng Gbps
- Giao thức/cạn kiệt trạng thái: lũ SYN, lũ gói tin dị dạng, đo bằng gói tin mỗi giây
- Tầng ứng dụng: lũ HTTP, tấn công yêu cầu chậm, đo bằng yêu cầu mỗi giây và khó phân biệt hơn nhiều so với lưu lượng thật
Việc giảm thiểu thực sự diễn ra ra sao trong thời gian thực
Hosting chống ddos hiệu quả định tuyến lưu lượng đến qua hạ tầng lọc sạch trước khi nó đến được máy chủ gốc, vì vậy việc giảm thiểu xảy ra ở thượng nguồn thay vì trên chính chiếc máy đang bị tấn công. Khi lưu lượng đến một IP vượt qua một ngưỡng phát hiện, dù là một mốc cố định hay một mô hình phát hiện bất thường so sánh lưu lượng hiện tại với các mẫu hình bình thường, hệ thống định tuyến lại lưu lượng đó qua các node lọc loại bỏ gói tin độc hại và chuyển tiếp lưu lượng sạch, thường trong vòng vài giây đối với một thiết lập được điều chỉnh tốt, dù cửa sổ phát hiện chính xác phụ thuộc vào loại tấn công và ngưỡng được đặt bảo thủ đến đâu.
Định tuyến Anycast là một phần kiến trúc phổ biến của điều này: cùng một địa chỉ IP được công bố từ nhiều vị trí mạng khác nhau, vì vậy lưu lượng đến (bao gồm cả lưu lượng tấn công) tự nhiên trải rộng trên nhiều điểm hiện diện thay vì tập trung vào một đường truyền duy nhất, điều này nâng khả năng hấp thụ hiệu quả lên cao hơn nhiều so với những gì một trung tâm dữ liệu đơn lẻ có thể xử lý một mình.
Không điều nào trong số này loại bỏ nhu cầu về thiết kế ứng dụng tốt. Giới hạn tốc độ ở tầng ứng dụng, bộ nhớ đệm (caching) để giảm tải cho mỗi yêu cầu, và giữ các dịch vụ không cần thiết tránh xa các cổng hướng ra công cộng đều làm giảm mức độ một trận lũ tầng ứng dụng thực sự có thể gây hại cho bạn, ngay cả khi có bảo vệ thượng nguồn mạnh mẽ.
Điều thực sự cần tìm khi đánh giá tuyên bố chống DDoS của một nhà cung cấp
Các con số nổi bật như 'lên đến 10 Gbps' hay 'giảm thiểu 100 Gbps' mô tả dung lượng mạng thượng nguồn, không phải một sự đảm bảo về mọi cuộc tấn công có thể xảy ra; một cuộc tấn công tầng ứng dụng tinh vi, được phân phối tốt vẫn có thể gây ra vấn đề ở mức thấp hơn nhiều so với ngưỡng đó nếu bản thân logic lọc yếu. Hãy hỏi những tầng nào thực sự được bao phủ (chỉ theo khối lượng, hay cả giao thức và ứng dụng), liệu việc giảm thiểu là luôn bật hay chỉ kích hoạt phản ứng sau khi một cuộc tấn công đã làm giảm chất lượng dịch vụ, và liệu có một SLA có ý nghĩa hay chỉ là một tuyên bố marketing.
Đối với một VPS cụ thể, các câu hỏi thực tế hẹp hơn so với hạ tầng doanh nghiệp: mạng của nhà cung cấp có lọc lưu lượng trước khi nó đến được giao diện của máy ảo của bạn không, việc giảm thiểu có bao gồm trong giá cơ bản hay là một tính năng bổ sung trả phí, và có một giới hạn cứng về băng thông được bảo vệ mà sau đó nhà cung cấp null-route (blackhole) IP của bạn thay vì tiếp tục lọc hay không. Điểm cuối cùng đó quan trọng hơn người ta thường nghĩ, một số nhà cung cấp giá rẻ quảng cáo bảo vệ DDoS thực ra chỉ là một cơ chế kích hoạt nhanh để null-route máy chủ của bạn trong một cuộc tấn công, điều này ngăn cuộc tấn công ảnh hưởng đến các khách hàng khác trên mạng nhưng cũng đưa dịch vụ của bạn hoàn toàn offline.
- Những tầng nào được bao phủ: chỉ theo khối lượng vs theo khối lượng + giao thức + ứng dụng
- Lọc luôn bật vs giảm thiểu phản ứng được kích hoạt sau khi chất lượng dịch vụ đã suy giảm rõ ràng
- Con số Gbps được nêu ra là dung lượng mạng thượng nguồn hay một cam kết trên mỗi VPS
- Điều gì xảy ra vượt ngưỡng giảm thiểu: tiếp tục lọc vs null-route IP
Vị trí của bảo vệ DDoS trong một kế hoạch chống chịu rộng hơn
Giảm thiểu DDoS là một tầng của một chiến lược chống chịu, không phải toàn bộ chiến lược. Một VPS chạy trên lưu trữ NVMe được mã hóa với lõi KVM riêng và snapshot hiện tại phục hồi nhanh hơn từ bất kỳ sự gián đoạn nào, liên quan đến DDoS hay không, so với một VPS thiếu những điều cơ bản đó, và hỗ trợ IPv4 cộng IPv6 mang lại cho bạn nhiều linh hoạt định tuyến hơn nếu bạn cần chuyển hướng lưu lượng. Không điều nào thay thế được việc lọc ở tầng mạng, nhưng một thiết lập có khả năng chống chịu coi bảo vệ DDoS là một mảnh ghép cùng với các yếu tố cơ bản của hạ tầng vững chắc, không phải một thứ thay thế cho chúng.
VPS GOAT bao gồm bảo vệ chống DDoS lên đến 10 Gbps trên toàn bộ dòng sản phẩm VPS KVM của mình như một phần của hạ tầng cơ bản, trên NVMe được mã hóa với lõi riêng, snapshot, và quyền truy cập API đầy đủ, được triển khai trong khoảng 55 giây trên các khu vực tài phán đang hoạt động của mình. Dung lượng giảm thiểu cụ thể mà một dự án cần phụ thuộc rất nhiều vào hồ sơ mối đe dọa của nó, một dự án cá nhân nhỏ và một dịch vụ hướng công chúng từng bị nhắm mục tiêu trước đây có yêu cầu rất khác nhau, và đáng để đánh giá điều đó một cách trung thực thay vì giả định rằng một con số cố định nào đó là đủ cho mọi tình huống.
| Tầng tấn công | Vector ví dụ | Điều thực sự chặn nó | Đơn vị đo điển hình |
|---|---|---|---|
| Theo khối lượng | Lũ UDP, khuếch đại DNS, khuếch đại NTP | Dung lượng mạng thượng nguồn và lọc sạch trước khi lưu lượng đến máy chủ gốc | Gbps |
| Giao thức / cạn kiệt trạng thái | Lũ SYN, lũ gói tin dị dạng | SYN cookies, giới hạn tốc độ kết nối, xác thực không trạng thái ở biên | Gói tin mỗi giây |
| Tầng ứng dụng | Lũ HTTP, tấn công yêu cầu chậm (kiểu Slowloris) | Phát hiện hành vi, giới hạn tốc độ theo nguồn, thử thách-phản hồi | Yêu cầu mỗi giây |
| Hấp thụ ở tầng định tuyến | Bất kỳ tầng nào, ở quy mô lớn | Phân phối Anycast trên nhiều điểm hiện diện | Tổng dung lượng mạng |
FAQ
Bảo vệ DDoS hoạt động ra sao mà không chặn nhầm khách truy cập thật?+
'Chống DDoS lên đến 10 Gbps' thực sự có nghĩa là gì đối với một VPS?+
Một VPS có thể được bảo vệ khỏi tấn công DDoS mà không cần cấu hình đặc biệt nào không?+
Sự khác biệt giữa giảm thiểu DDoS và chỉ null-route một IP bị tấn công là gì?+
Tôi có cần bảo vệ chống DDoS cho một VPS cá nhân nhỏ không?+
Sẵn sàng chuyển sang offshore?
Không KYC, không cần email — chỉ cần khóa ẩn danh và crypto. Triển khai trong ~55 giây.
Cấu hình VPS của bạn →