RUK-COM/DDOS 防护

DDoS 防护。
让客户持续连接。

Ruk-Com 利用 VACUUM 流量清洗与 L3–L7 策略保护网络、Web 服务及 API,在攻击流量到达系统前过滤,并由网络与安全团队提供支持。

L3 · L4 · L7反射/放大托管策略
VACUUM/清洗能力
950Gbps

DDoS 流量清洗
在流量到达服务器前过滤攻击

互联网正常与攻击流量
VACUUM检测与过滤
工作负载允许的流量

950 Gbps是清洗能力,而非每台服务器或每个客户的带宽。

保护访问路径

在 DDoS 流量
占满上联带宽前过滤

服务器防火墙控制已到达主机的流量。上游链路被占满时,再在主机处处理已为时过晚。在受保护接入链路之前进行清洗,是防御大流量 DDoS 的关键。

防护概览

通往您服务器的流量路径

示意
合法用户上游流量清洗受保护链路工作负载
攻击流量VACUUM 流量清洗丢弃 / 速率控制
清洗事件团队审查策略调整

响应是工作负载到用户之间的逻辑通信。实际路由取决于部署方案。

允许的输入攻击/丢弃正常流量交付响应遥测数据策略/挑战验证

攻击流量和合法流量到达清洗层,该层将匹配策略的威胁与允许流量进行分离。事件元数据将通知运营团队进行策略审查

逻辑示意图:响应路由取决于部署情况;此图并非实际的POI或网络拓扑图。

多个示例流量同时运行。不会产生任何真实攻击或流量。

团队评估清洗能力、上联链路与服务器容量,以识别瓶颈,再依据实际流量规划路由与带宽。

VACUUM/反射与放大

放大攻击。
小请求,重影响。

反射攻击利用外部服务向受害者 IP 发送响应。响应大于请求时,就产生放大效应。大量同时返回的响应会将负载集中到目标网络。

VACUUM解决方案在保护链路之前对这种流量进行分离和过滤,采用向量分析和针对实际服务的策略。

01
伪造源 IP

攻击源冒用受害者的 IP。

02
反射服务发送响应

反射器将响应发送至受害者。

03
VACUUM 过滤攻击流量

在上联链路前丢弃已识别的攻击数据包。

DNS

被滥用为反射器的解析器响应

NTP

暴露于不当请求的时间服务

SSDP

暴露在互联网的发现服务

CLDAP

目录服务的响应

memcached

对外暴露的缓存服务

这些协议可能被滥用作为反射器。响应大小取决于请求内容以及各服务的配置。

探索缓解措施

了解不同类型的
DDoS 攻击如何处理

选择一个场景,查看数据包、会话或HTTP请求的检测位置,以及允许用户访问的路径。

攻击场景

小请求,大响应

示意
合法用户上游流量清洗受保护链路工作负载
伪造源地址请求外部反射器VACUUM 流量清洗丢弃
清洗事件团队审查策略调整

响应是工作负载到用户之间的逻辑通信。实际路由取决于部署方案。

允许的输入攻击/丢弃正常流量交付响应遥测数据策略/挑战验证

攻击者在请求中伪造受害者的源IP地址,向外部服务发起请求,这些服务会返回更大的响应。响应会通过清洗层返回给受害者,清洗层根据策略匹配流量并丢弃,从而在保护链路之前拦截流量。

数据包大小是概念性的,而非实际的放大比率。DNS、NTP、SSDP、CLDAP和memcached的行为各不相同。

多个示例流量同时运行。不会产生任何真实攻击或流量。

流量清洗与黑洞路由有何不同?

流量清洗会分离流量并转发策略允许的部分。黑洞策略会将流量丢弃到目标,从而影响服务的可达性。通过丢弃目标流量来阻止攻击,并不等同于保持服务的可用性。

不只是带宽数字

DDoS 防护关注的
不只是 Gbps

Gbps衡量数据量。DDoS攻击还可能对数据包处理、连接建立和应用运行造成压力,因此防护需要多维度的测量指标。

bps

每秒比特数

链路所承载的数据量。有助于评估体积型攻击和清洗能力。

pps

每秒数据包数

大量小数据包即使不饱和带宽,也可能对网络设备造成压力。

cps

每秒连接数

连接建立速率,需结合并发会话数和系统容量进行评估。

rps

每秒 HTTP 请求数

HTTP请求速率,需结合端点成本和源资源进行评估。

950 Gbps并非每秒包数(pps)、每秒连接数(cps)或每秒请求数(rps)的指标,也不表示每项工作负载所获得的带宽。

L3–L7/分层设计

保护网络、
连接与应用

网络流量清洗和应用防护相辅相成。应为每个协议选择控制点和策略,而不是对每个服务都应用网页控制。

01L3/流量规模

在上联带宽占满前过滤洪泛流量

UDP/ICMP泛洪和反射流量会消耗合法用户所需的带位带宽。过滤操作必须部署在被保护链路的上游。

源/目标 · 协议 · 流量模式
控制路径

体积型攻击 → 上游清洗 → 丢弃/净化交付

向量可以跨越多层;仅凭协议名称不足以对攻击进行分类。
02L4/连接

处理 SYN 洪泛与连接过载

检查 TCP/UDP 行为,包括 SYN 洪泛与连接压力。应用受支持的状态检查、速率策略与例外规则。

协议/状态 · 端口 · 连接速率
控制路径

TCP / UDP → 协议检查 → 允许/丢弃/限速

验证游戏、VPN 或 API 传输等服务。通用 TCP/UDP 不使用 HTTP CAPTCHA。
03L7/应用

减少使网站变慢的 HTTP 洪泛

处理 HTTP 洪泛、高消耗请求及慢速 HTTP 行为,需要在获得授权的 TLS 终止后掌握 HTTP 上下文与源站负载。

路径/方法 · 请求速率 · 应用上下文
控制路径

HTTPS → 网络过滤 → TLS → HTTP 策略 → 应用

浏览器挑战需要兼容客户端。Web/API 部署须采用适合实际场景的速率、认证与 WAF 策略。
运维/从信号到行动

与我们的团队共同规划。
攻击期间获得协助。

有效过滤依赖正常流量基线、与系统所有者协调,以及策略变更后的检查。Ruk-Com 将网络与应用运维相衔接。

01

评估正常流量

梳理 IP、协议、端口、正常峰值及关键交易。

02

约定策略

明确阈值、允许列表、变更权限及协调渠道。

03

分析并缓解攻击

依据攻击向量与瓶颈证据选择受支持的控制措施。

04

检查客户访问

变更后检查可达性、错误、延迟和源站负载。

05

复盘与改进

记录事件、控制措施、观察到的影响及后续工作。

支持决策的证据

理解攻击与响应

  • 观察到的时间与攻击向量,以及数据覆盖范围
  • 相关 bps/pps 峰值、连接与 HTTP 速率
  • 应用的策略、变更与经验证的结果

服务启用前商定数据范围、报告周期及支持级别。

围绕您的工作负载

适合您系统的防护

从对外服务及可接受影响出发。正常流量和运行限制因工作负载而异。

Web 与电子商务

区分 HTTP 洪泛与营销活动流量,检查结账和登录受到的影响。

托管 WAF ↗

API 与业务平台

审查客户端行为、身份验证及高成本端点,不强制 API 使用 CAPTCHA。

Cloud IaaS ↗

TCP/UDP 服务

明确游戏或 VPN 等服务所需的协议、端口及会话。

Cloud IaaS ↗

企业基础设施

评估 IP、上联链路、进出站路径及与企业网络/SOC 团队的协调。

机房托管 ↗
设计合适的防护

咨询我们的网络团队。
规划您的 DDoS 防护。

请提供系统详情,以便团队在确定服务及商务条款前评估瓶颈、连接方式与 L3–L7 范围。

通过 LINE 咨询团队 ↗

开始前,团队会确认服务范围、价格及条款。

有助于确定方案范围的信息

01
公网 IP 与路由

IP/前缀、当前服务商与实际入站/出站路径。

02
流量与工作负载

端口/协议、正常/峰值带宽与关键服务。

03
HTTP 与 TLS

域名、TLS 终止及 Web/API 客户端约束。

04
事件与运维

攻击历史、联系人、变更窗口与回滚方式。

Ruk-Com Agent

各服务均提供代理支持

与技术及网络安全专家团队合作:监控、异常分析、规划及协调响应。

技术 · 性能、容量和运维

网络安全 · 风险、漏洞及威胁监控

数据访问、变更及支持级别需遵循与我方团队约定的权限和服务范围。

认识 Ruk-Com 代理
开始之前

常见问题

950 Gbps 是否表示我的服务器能获得 950 Gbps?
不是。这是服务的清洗容量,并非每台服务器、每位客户或每个 PoP 的正常流量带宽,也不是 pps/cps/rps 指标。实际交付带宽以约定服务范围为准。
VACUUM 如何应对放大攻击?
该方案让流量在进入受保护链路前经过上游清洗,识别反射流量并应用丢弃或限速策略,同时转发允许的流量。这并非对所有攻击作出无条件防护保证。
已有服务器防火墙,为什么还要增加此服务?
主机防火墙在流量穿过链路到达服务器后才发挥作用。如攻击占满上联带宽,正常流量可能根本无法到达。主机防火墙与上游清洗相互补充。
L3/L4 流量清洗能检查加密的 HTTPS 内容吗?
通用网络过滤无法读取加密的 HTTP 载荷。L7 策略需要受支持的 TLS 终止及能理解 HTTP 的组件,并按约定设计获得 TLS 处理授权。
浏览器挑战能保护 API 及任意 TCP/UDP 服务吗?
不同服务采用不同控制措施。浏览器挑战适用于兼容客户端;API 可能需要速率与认证策略,TCP/UDP 服务则需要协议与会话控制。
攻击会完全不影响服务吗?
仅凭清洗能力无法作出该保证。影响取决于攻击规模与类型、路由、上联链路、策略及应用容量。我们评估完整路径,并核实对真实用户的影响。
如何开始并申请报价?
请提供公网 IP、流量、协议、工作负载与攻击历史。启用前,我们将约定连接方式、所需 L7 模块、运维范围、价格及条款。
能力、控制与维护

让 Ruk-Com 协助管理
您的 DDoS 防护

VACUUM 提供 950 Gbps 流量清洗能力,并围绕网络、服务器和应用规划 L3–L7 防护。

联系Ruk-Com ↗了解 SOC 中心监控服务 ↗

技术概念参考: DDoS 缓解 · 反射/放大 · 应用层 DDoS

参考资料用于解释技术概念,并不表示 Ruk-Com 已部署某厂商产品或与其存在合作关系。