Перейти к основному содержимому

Описание услуги

Услуга защищает ресурсы от распределённых атак на отказ в обслуживании. Трафик проходит через фильтрующее облако, где отсекается вредоносная составляющая, а к вашей инфраструктуре доходит только очищенный поток.

Что можно защищать

От объекта защиты зависит и схема подключения, и набор фильтров. Это первое, что нужно определить.

ОбъектЧто этоУровни фильтрации
Сайт или веб-приложениеДомены, доступные по HTTP и HTTPSL3, L4, L7
СетьСобственная автономная система, диапазон адресовL3, L4
СервисОтдельные TCP- и UDP-сервисы: игры, IPTV, телефония, почтаL3, L4

Защита сайта подходит там, где атака идёт на веб-ресурс: интернет-магазин, портал, личный кабинет. Помимо фильтрации L3 и L4 работают проверки уровня приложения и, как отдельная опция, Web Application Firewall.

Защита сети нужна тем, у кого есть своя автономная система: провайдерам, телеком-операторам, дата-центрам, компаниям с собственным блоком адресов. Трафик заводится в фильтрующее облако по BGP, адреса при этом не меняются.

Защита сервиса закрывает то, что работает не по HTTP: игровые серверы, IP-телефонию, почтовые сервисы, произвольные TCP- и UDP-приложения.

Что даёт защита сайта

  • доступность ресурса во время атаки;
  • кэширование статики на стороне фильтрующего облака;
  • работа по HTTPS без передачи приватного ключа, если такой режим согласован;
  • отсутствие влияния на поисковую выдачу и веб-аналитику;
  • тарификация по легитимному трафику — атака не оплачивается;
  • сохранение собственных адресов при подключении по BGP.

Что подготовить до подключения

Набор данных зависит от объекта защиты.

Для сайта:

  • перечень защищаемых доменов;
  • доступ к управлению DNS-записями;
  • требования по SSL: свой сертификат или выпуск Let's Encrypt;
  • средняя и пиковая легитимная нагрузка, желательно в запросах в секунду;
  • особенности приложения: мобильные клиенты, API, AJAX — всё, что обращается к ресурсу не из обычного браузера.

Для сети:

  • анонсируемые префиксы и номер автономной системы;
  • параметры BGP-сессии;
  • способ стыка: GRE- или IPIP-туннель, точка обмена трафиком либо физическое подключение;
  • средняя и пиковая легитимная полоса.

Для сервиса:

  • адреса и порты;
  • протоколы;
  • ожидаемая нагрузка.
примечание

Особенности приложения стоит перечислить заранее и подробно. Именно нестандартные клиенты — мобильные приложения, интеграции по API, служебные обходчики — чаще всего попадают под фильтры на этапе обучения, если про них не сказали.

Что дальше