Průvodce

Průvodce DDoS ochranou, CDN a Minecraft servery.

Srozumitelná vysvětlení útoků, které shazují weby a herní servery, a infrastruktury, která je drží online. Bez žargonu, bez prodejních řečí.

Weby a API

DDoS ochrana a CDN

01

Co je DDoS útok?

Distribuovaný útok odepření služby (DDoS) zahltí web nebo API provozem z mnoha strojů najednou, dokud se skuteční návštěvníci nedostanou dál.

02

Co je Layer 7 DDoS útok?

DDoS útoky na aplikační vrstvě (Layer 7) napodobují legitimní návštěvníky, místo aby zahlcovaly síť — a právě proto je tradiční obrany přehlédnou.

03

Co je DNS amplifikační útok?

DNS amplifikační útok podvrhne vaši IP adresu do malých DNS dotazů, takže tisíce nevinných serverů odpoví mnohonásobně většími odpověďmi — a všechny míří na vás.

04

Jak zastavit DDoS útok na web.

Praktický seřazený checklist pro chvíli, kdy váš web spadne — a pro to, aby další útok už k němu vůbec nedorazil.

05

Co je DDoS mitigace?

DDoS mitigace je proces rozpoznání útočného provozu a jeho zahození dřív, než dorazí ke zdroji, který chce útočník vyčerpat — přenosovému pásmu, spojením nebo samotné aplikaci.

06

WAF vs DDoS ochrana: jaký je rozdíl?

Obojí stojí před vaším webem, obojí blokuje provoz a dodavatelé to prodávají vedle sebe — a právě proto si firmy koupí jedno a myslí si, že mají pokryté i druhé. Každé odpovídá na jinou otázku.

07

Výkupné za DDoS: co dělat s vyděračským e-mailem

Vyděračský DDoS útok (RDoS) nezačíná výpadkem, ale e-mailem: zaplaťte kryptoměnou do stanovené lhůty, jinak web spadne. Většina těchto hrozeb je blaf — ty zbylé vám ale dávají hodiny, ne dny.

08

Jak chránit API před DDoS útoky.

Prohlížečové výzvy jsou proti strojovému provozu neúčinné — a pro něj samotné smrtelné. Chránit API znamená identifikovat klienty a omezit, kolik vás každý z nich může stát.

09

Jak chránit WordPress před DDoS útoky.

Jedna stránka WordPressu vás stojí dotaz do databáze a PHP workera. Útočníka stojí jeden HTTP požadavek. Právě tahle asymetrie — ne přenosové pásmo — shazuje weby na WordPressu.

10

Jak chránit e-shop před DDoS útoky.

Katalog se cachovat dá. Pokladna ne. V tom je celý problém: stránky, které vám vydělávají, jsou přesně ty, které útočník donutí vaše servery počítat — jeden drahý požadavek po druhém.

11

Kolik stojí DDoS útok?

Ušlé tržby jsou první číslo, po kterém každý sáhne — a u většiny firem to není to největší. Takhle si spočítáte vlastní číslo místo toho, abyste si půjčovali cizí.

12

Jak skrýt IP adresu svého originu.

DDoS ochrana funguje jen tehdy, když se k vašemu serveru nedá dostat jinou cestou. Odhalená IP adresa originu je nejčastější důvod, proč je ochrana zapnutá a web přesto spadne.

13

Jak otestovat DDoS ochranu.

Nikdo nezjistí, že měl špatně nastavenou mitigaci, ve vhodnou chvíli. Takhle si ověříte každý slib, který vaše ochrana dává — bez toho, abyste si kupovali útok, a bez shození vlastního webu.

14

Pomalé DDoS útoky (low and slow).

Většina DDoS útoků se vás snaží zavalit objemem. Pomalé útoky dělají pravý opak — hrstka spojení, tenký pramínek bajtů a server, který přestane odpovídat, zatímco všechny grafy, na které se díváte, vypadají naprosto normálně.

15

Co je rate limiting?

Rate limit je nejlevnější opatření, které dá tvrdé číslo něčemu, v co jinak jen doufáte: kolik z vaší kapacity smí spotřebovat jeden jediný volající.

16

Co je CDN?

Síť pro doručování obsahu (CDN) uchovává kopie vašeho webu na serverech po celém světě, takže každý návštěvník je obsloužen z místa, které je mu nejblíž.

Minecraft

Ochrana herních serverů a anticheat

M1

DDoS ochrana Minecraft serveru

Minecraft server není web. Drží dlouhotrvající spojení, na každý pokus o připojení vydá skutečný výkon a shodit ho dokáže provoz, který na grafu přenosů nevypadá jako záplava.

M2

Bot útoky a join floody na Minecraft server

Bot útok se nesnaží zaplnit vaši linku. Nutí server dělat to nejdražší, co umí — přihlásit hráče — tisíckrát za sekundu, dokud na lidi, kteří opravdu hrají, nezbyde nic.

M3

Co je Minecraft anticheat?

Každá přihlašovací kontrola je ohraničená: skutečný účet, vyřešený kód, jedno znovupřipojení. Hráč, který zaplatil všechny, může pořád létat. Anticheat je vrstva, která sleduje, co se děje za dveřmi.

M4

Fly, speed a timer hacky

Pohybové cheaty se detekují nejsnáz — a nejsnáz se detekují špatně. Pravidla, která porušují, jsou přesná; stejně přesné jsou i běžné situace, které pro nedbale napsanou kontrolu vypadají identicky.

M5

Killaura a reach hacky

Soubojové cheaty jsou ty, které vaše komunita opravdu hlásí, a nejhůř se posuzují — protože rozdíl mezi killaurou a opravdu dobrým hráčem není v tom, jak silně bije, ale v tom, co dělala jeho kamera.

M6

Detekce X-raye, nukeru a scaffoldu

X-ray je cheat, na který se ptají všichni, a ten, o kterém anticheat umí říct nejmíň — protože neporušuje žádné pravidlo, které server vidí. Nuker a scaffold jsou opak: zanechávají stopy, na které jde přímo reagovat.

M7

CAPTCHA a ověřování hráčů v Minecraftu

Webová CAPTCHA se může spolehnout na prohlížeč, vykreslovací jádro a službu třetí strany. Výzva v Minecraftu nemá nic z toho — a klient, který má být otestován, možná nevykresluje vůbec nic.

M8

Jak chránit IP adresu Minecraft serveru

Každá ochranná vrstva před Minecraft serverem předpokládá, že jí útočník musí projít. Ve chvíli, kdy je známá skutečná adresa vašeho stroje, ten předpoklad padá a z ochrany je dekorace.

M9

Ping floody a fronta hráčů

Dva problémy, které spolu zdánlivě nesouvisí a mají společné řešení: server nemá odpovídat na každý ping sám a plný server nemá lidi odmítat.