2022-03-01選擇DDoS 緩解網(wǎng)絡(luò)的 5 個關(guān)鍵考慮因素

選擇DDoS 緩解網(wǎng)絡(luò)的 5 個關(guān)鍵考慮因素

DDoS緩解服務(wù)不僅僅是技術(shù)?或?服務(wù)保證。底層網(wǎng)絡(luò)的質(zhì)量和彈性是你的盔甲中的一個關(guān)鍵組成部分渺尘,必須仔細評估它才能確定它在多大程度上保護你免受復(fù)雜的DDoS 攻擊挫鸽。

以下是評估DDoS清理網(wǎng)絡(luò)時的五個關(guān)鍵考慮因素。

海量容量

在防御大規(guī)模DDoS攻擊方面鸥跟,規(guī)模很重要丢郊。在過去十年中,DDoS 攻擊量一直在穩(wěn)步增長医咨,并且每年都達到新的攻擊高度(和規(guī)模)枫匾。

迄今為止,經(jīng)過驗證的最大DDoS攻擊是針對 GitHub 的基于memcached的攻擊拟淮。這種攻擊達到了大約每秒 1.3 太比特 (Tbps) 和每秒 1.26 億數(shù)據(jù)包 (PPS) 的峰值干茉。

為了抵御這樣的攻擊,清理網(wǎng)絡(luò)不僅必須足以“覆蓋”攻擊很泊,而且還必須有足夠的溢出容量來容納網(wǎng)絡(luò)上的其他客戶和可能同時發(fā)生的其他攻擊角虫。一個好的經(jīng)驗法則是尋找至少是迄今為止觀察到的最大攻擊容量的 2-3 倍的緩解網(wǎng)絡(luò)。

專用容量

然而委造,僅僅擁有大量容量是不夠的上遥。將此容量專用于DDoS清理也很重要。許多安全提供商——尤其是那些采用“邊緣”安全方法的提供商——也依賴他們的內(nèi)容分發(fā)網(wǎng)絡(luò) (CDN) 能力來緩解 DDoS争涌。

然而粉楚,問題是大部分流量已經(jīng)在日常使用。CDN提供商不喜歡為未使用的容量付費,因此 CDN 帶寬利用率通常會達到 60-70%模软,并且經(jīng)常會達到 80% 或更高伟骨。這為大規(guī)模 DDoS 攻擊可能導(dǎo)致的“溢出”流量留下了很小的空間。

因此燃异,更謹慎的做法是專注于容量專用于DDoS清洗并與 CDN携狭、WAF或負載平衡等其他服務(wù)隔離的網(wǎng)絡(luò)。

全球足跡

組織部署DDoS緩解解決方案以確保其服務(wù)的可用性回俐」渫龋可用性的一個日益重要的方面是響應(yīng)速度。也就是說仅颇,問題不僅在于服務(wù)是否可用单默,還在于它的響應(yīng)速度有多快?

基于云的DDoS保護服務(wù)通過服務(wù)提供商的清洗中心路由客戶流量忘瓦,刪除任何惡意流量搁廓,然后將干凈的流量轉(zhuǎn)發(fā)到客戶的服務(wù)器來運行。結(jié)果耕皮,這個過程不可避免地給用戶通信增加了一定的延遲境蜕。

影響延遲的關(guān)鍵因素之一是與主機的距離。因此凌停,為了最大程度地減少延遲粱年,洗滌中心盡可能靠近客戶非常重要。這只能通過全球分布式網(wǎng)絡(luò)來實現(xiàn)罚拟,在戰(zhàn)略通信樞紐部署大量洗滌中心逼泣,在那里可以大規(guī)模接入高速光纖連接。

因此舟舒,在檢查DDoS保護網(wǎng)絡(luò)時拉庶,不僅要查看容量數(shù)據(jù),還要查看清洗中心的數(shù)量及其分布秃励。

任播路由

影響響應(yīng)時間的一個關(guān)鍵因素是網(wǎng)絡(luò)本身的質(zhì)量及其后端路由機制氏仗。為了確保最大速度和彈性,現(xiàn)代安全網(wǎng)絡(luò)基于基于任播的路由夺鲜。

基于任播的路由在IP地址和網(wǎng)絡(luò)節(jié)點之間建立了一對多的關(guān)系(即皆尔,有多個網(wǎng)絡(luò)節(jié)點具有相同的IP 地址)。當(dāng)請求被發(fā)送到網(wǎng)絡(luò)時币励,路由機制應(yīng)用最小成本路由原則來確定哪個網(wǎng)絡(luò)節(jié)點是最佳目的地慷蠕。

可以根據(jù)跳數(shù)、距離食呻、延遲或路徑成本考慮來選擇路由路徑流炕。因此澎现,來自任何給定點的流量通常會被路由到最近和最快的節(jié)點。

任播有助于提高網(wǎng)絡(luò)內(nèi)流量路由的速度和效率每辟〗1瑁基于任播路由的DDoS清理網(wǎng)絡(luò)享有這些優(yōu)勢,最終為最終用戶帶來更快的響應(yīng)和更低的延遲渠欺。

多重冗余

最后妹蔽,在選擇DDoS清理網(wǎng)絡(luò)時,務(wù)必始終進行備份挠将。DDoS 保護服務(wù)的重點是確保服務(wù)可用性胳岂。因此,您不能讓它(或其中的任何組件)成為單點故障舔稀。這意味著安全網(wǎng)絡(luò)中的每個組件都必須使用多重冗余進行備份乳丰。

這不僅包括多個清理中心和溢出容量,還需要ISP鏈路镶蹋、路由器、交換機赏半、負載平衡器贺归、緩解設(shè)備等方面的冗余。

只有對所有組件都具有完全多重冗余的網(wǎng)絡(luò)才能始終確保完全的服務(wù)可用性断箫,并保證您的DDoS緩解服務(wù)不會成為其自身的單點故障拂酣。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市仲义,隨后出現(xiàn)的幾起案子婶熬,更是在濱河造成了極大的恐慌,老刑警劉巖埃撵,帶你破解...
    沈念sama閱讀 218,036評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件赵颅,死亡現(xiàn)場離奇詭異,居然都是意外死亡暂刘,警方通過查閱死者的電腦和手機饺谬,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,046評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來谣拣,“玉大人募寨,你說我怎么就攤上這事∩” “怎么了拔鹰?”我有些...
    開封第一講書人閱讀 164,411評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長贵涵。 經(jīng)常有香客問我列肢,道長恰画,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,622評論 1 293
  • 正文 為了忘掉前任例书,我火速辦了婚禮锣尉,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘决采。我一直安慰自己自沧,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,661評論 6 392
  • 文/花漫 我一把揭開白布树瞭。 她就那樣靜靜地躺著拇厢,像睡著了一般。 火紅的嫁衣襯著肌膚如雪晒喷。 梳的紋絲不亂的頭發(fā)上孝偎,一...
    開封第一講書人閱讀 51,521評論 1 304
  • 那天,我揣著相機與錄音凉敲,去河邊找鬼衣盾。 笑死,一個胖子當(dāng)著我的面吹牛爷抓,可吹牛的內(nèi)容都是我干的势决。 我是一名探鬼主播,決...
    沈念sama閱讀 40,288評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼蓝撇,長吁一口氣:“原來是場噩夢啊……” “哼果复!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起渤昌,我...
    開封第一講書人閱讀 39,200評論 0 276
  • 序言:老撾萬榮一對情侶失蹤虽抄,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后独柑,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體迈窟,經(jīng)...
    沈念sama閱讀 45,644評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,837評論 3 336
  • 正文 我和宋清朗相戀三年忌栅,在試婚紗的時候發(fā)現(xiàn)自己被綠了菠隆。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,953評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡狂秘,死狀恐怖骇径,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情者春,我是刑警寧澤破衔,帶...
    沈念sama閱讀 35,673評論 5 346
  • 正文 年R本政府宣布钱烟,位于F島的核電站嫡丙,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏曙博。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,281評論 3 329
  • 文/蒙蒙 一怜瞒、第九天 我趴在偏房一處隱蔽的房頂上張望父泳。 院中可真熱鬧,春花似錦吴汪、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,889評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽霜运。三九已至脾歇,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間淘捡,已是汗流浹背藕各。 一陣腳步聲響...
    開封第一講書人閱讀 33,011評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留座韵,地道東北人踢京。 一個月前我還...
    沈念sama閱讀 48,119評論 3 370
  • 正文 我出身青樓宦棺,卻偏偏與公主長得像瓣距,于是被迫代替她去往敵國和親代咸。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,901評論 2 355

推薦閱讀更多精彩內(nèi)容