Описание услуги
Услуга защищает ресурсы от распределённых атак на отказ в обслуживании. Трафик проходит через фильтрующее облако, где отсекается вредоносная составляющая, а к вашей инфраструктуре доходит только очищенный поток.
Что можно защищать
От объекта защиты зависит и схема подключения, и набор фильтров. Это первое, что нужно определить.
| Объект | Что это | Уровни фильтрации |
|---|---|---|
| Сайт или веб-приложение | Домены, доступные по HTTP и HTTPS | L3, L4, L7 |
| Сеть | Собственная автономная система, диапазон адресов | L3, L4 |
| Сервис | Отдельные TCP- и UDP-сервисы: игры, IPTV, телефония, почта | L3, L4 |
Защита сайта подходит там, где атака идёт на веб-ресурс: интернет-магазин, портал, личный кабинет. Помимо фильтрации L3 и L4 работают проверки уровня приложения и, как отдельная опция, Web Application Firewall.
Защита сети нужна тем, у кого есть своя автономная система: провайдерам, телеком-операторам, дата-центрам, компаниям с собственным блоком адресов. Трафик заводится в фильтрующее облако по BGP, адреса при этом не меняются.
Защита сервиса закрывает то, что работает не по HTTP: игровые серверы, IP-телефонию, почтовые сервисы, произвольные TCP- и UDP-приложения.
Что даёт защита сайта
- доступность ресурса во время атаки;
- кэширование статики на стороне фильтрующего облака;
- работа по HTTPS без передачи приватного ключа, если такой режим согласован;
- отсутствие влияния на поисковую выдачу и веб-аналитику;
- тарификация по легитимному трафику — атака не оплачивается;
- сохранение собственных адресов при подключении по BGP.
Что подготовить до подключения
Набор данных зависит от объекта защиты.
Для сайта:
- перечень защищаемых доменов;
- доступ к управлению DNS-записями;
- требования по SSL: свой сертификат или выпуск Let's Encrypt;
- средняя и пиковая легитимная нагрузка, желательно в запросах в секунду;
- особенности приложения: мобильные клиенты, API, AJAX — всё, что обращается к ресурсу не из обычного браузера.
Для сети:
- анонсируемые префиксы и номер автономной системы;
- параметры BGP-сессии;
- способ стыка: GRE- или IPIP-туннель, точка обмена трафиком либо физическое подключение;
- средняя и пиковая легитимная полоса.
Для сервиса:
- адреса и порты;
- протоколы;
- ожидаемая нагрузка.
Особенности приложения стоит перечислить заранее и подробно. Именно нестандартные клиенты — мобильные приложения, интеграции по API, служебные обходчики — чаще всего попадают под фильтры на этапе обучения, если про них не сказали.
Что дальше
- Как работает защита — что происходит с трафиком
- Подключение защиты сайта — порядок работ и что делаете вы
- Защита сети и сервисов — схемы с BGP и туннелями