DNS
被滥用为反射器的解析器响应
Ruk-Com 利用 VACUUM 流量清洗与 L3–L7 策略保护网络、Web 服务及 API,在攻击流量到达系统前过滤,并由网络与安全团队提供支持。
DDoS 流量清洗
在流量到达服务器前过滤攻击
950 Gbps是清洗能力,而非每台服务器或每个客户的带宽。
服务器防火墙控制已到达主机的流量。上游链路被占满时,再在主机处处理已为时过晚。在受保护接入链路之前进行清洗,是防御大流量 DDoS 的关键。
响应是工作负载到用户之间的逻辑通信。实际路由取决于部署方案。
攻击流量和合法流量到达清洗层,该层将匹配策略的威胁与允许流量进行分离。事件元数据将通知运营团队进行策略审查
逻辑示意图:响应路由取决于部署情况;此图并非实际的POI或网络拓扑图。
多个示例流量同时运行。不会产生任何真实攻击或流量。
团队评估清洗能力、上联链路与服务器容量,以识别瓶颈,再依据实际流量规划路由与带宽。
反射攻击利用外部服务向受害者 IP 发送响应。响应大于请求时,就产生放大效应。大量同时返回的响应会将负载集中到目标网络。
VACUUM解决方案在保护链路之前对这种流量进行分离和过滤,采用向量分析和针对实际服务的策略。
攻击源冒用受害者的 IP。
反射器将响应发送至受害者。
在上联链路前丢弃已识别的攻击数据包。
被滥用为反射器的解析器响应
暴露于不当请求的时间服务
暴露在互联网的发现服务
目录服务的响应
对外暴露的缓存服务
这些协议可能被滥用作为反射器。响应大小取决于请求内容以及各服务的配置。
选择一个场景,查看数据包、会话或HTTP请求的检测位置,以及允许用户访问的路径。
响应是工作负载到用户之间的逻辑通信。实际路由取决于部署方案。
攻击者在请求中伪造受害者的源IP地址,向外部服务发起请求,这些服务会返回更大的响应。响应会通过清洗层返回给受害者,清洗层根据策略匹配流量并丢弃,从而在保护链路之前拦截流量。
数据包大小是概念性的,而非实际的放大比率。DNS、NTP、SSDP、CLDAP和memcached的行为各不相同。
多个示例流量同时运行。不会产生任何真实攻击或流量。
流量清洗会分离流量并转发策略允许的部分。黑洞策略会将流量丢弃到目标,从而影响服务的可达性。通过丢弃目标流量来阻止攻击,并不等同于保持服务的可用性。
Gbps衡量数据量。DDoS攻击还可能对数据包处理、连接建立和应用运行造成压力,因此防护需要多维度的测量指标。
链路所承载的数据量。有助于评估体积型攻击和清洗能力。
大量小数据包即使不饱和带宽,也可能对网络设备造成压力。
连接建立速率,需结合并发会话数和系统容量进行评估。
HTTP请求速率,需结合端点成本和源资源进行评估。
950 Gbps并非每秒包数(pps)、每秒连接数(cps)或每秒请求数(rps)的指标,也不表示每项工作负载所获得的带宽。
网络流量清洗和应用防护相辅相成。应为每个协议选择控制点和策略,而不是对每个服务都应用网页控制。
UDP/ICMP泛洪和反射流量会消耗合法用户所需的带位带宽。过滤操作必须部署在被保护链路的上游。
体积型攻击 → 上游清洗 → 丢弃/净化交付
向量可以跨越多层;仅凭协议名称不足以对攻击进行分类。检查 TCP/UDP 行为,包括 SYN 洪泛与连接压力。应用受支持的状态检查、速率策略与例外规则。
TCP / UDP → 协议检查 → 允许/丢弃/限速
验证游戏、VPN 或 API 传输等服务。通用 TCP/UDP 不使用 HTTP CAPTCHA。处理 HTTP 洪泛、高消耗请求及慢速 HTTP 行为,需要在获得授权的 TLS 终止后掌握 HTTP 上下文与源站负载。
HTTPS → 网络过滤 → TLS → HTTP 策略 → 应用
浏览器挑战需要兼容客户端。Web/API 部署须采用适合实际场景的速率、认证与 WAF 策略。网络过滤后,HTTP 行为与漏洞仍然重要。请结合 DDoS 方案评估 WAF 与规则调优。
有效过滤依赖正常流量基线、与系统所有者协调,以及策略变更后的检查。Ruk-Com 将网络与应用运维相衔接。
梳理 IP、协议、端口、正常峰值及关键交易。
明确阈值、允许列表、变更权限及协调渠道。
依据攻击向量与瓶颈证据选择受支持的控制措施。
变更后检查可达性、错误、延迟和源站负载。
记录事件、控制措施、观察到的影响及后续工作。
服务启用前商定数据范围、报告周期及支持级别。
从对外服务及可接受影响出发。正常流量和运行限制因工作负载而异。
区分 HTTP 洪泛与营销活动流量,检查结账和登录受到的影响。
托管 WAF ↗审查客户端行为、身份验证及高成本端点,不强制 API 使用 CAPTCHA。
Cloud IaaS ↗明确游戏或 VPN 等服务所需的协议、端口及会话。
Cloud IaaS ↗评估 IP、上联链路、进出站路径及与企业网络/SOC 团队的协调。
机房托管 ↗请提供系统详情,以便团队在确定服务及商务条款前评估瓶颈、连接方式与 L3–L7 范围。
通过 LINE 咨询团队 ↗开始前,团队会确认服务范围、价格及条款。
IP/前缀、当前服务商与实际入站/出站路径。
端口/协议、正常/峰值带宽与关键服务。
域名、TLS 终止及 Web/API 客户端约束。
攻击历史、联系人、变更窗口与回滚方式。
与技术及网络安全专家团队合作:监控、异常分析、规划及协调响应。
VACUUM 提供 950 Gbps 流量清洗能力,并围绕网络、服务器和应用规划 L3–L7 防护。