Co scrubbing centrum vlastně je
Scrubbing centrum je fyzická lokalita — shluk filtračního hardwaru a serverů za velmi vysokou kapacitou nahoře v síti — přes kterou se provoz vede, aby se útočné pakety zahodily dřív, než dorazí k vám. Vodárenská metafora je celý ten nápad: dovnitř špinavá voda, ven čistá.
Termín pochází z doby, kdy DDoS mitigace byla místo, kam jste provoz poslali, ne něco, co se děje všude naráz. Tahle historie dodnes tvaruje způsob, jakým se produkty prodávají, takže se vyplatí říct přesně, co to slovo prozrazuje a co ne:
- Prozrazuje, kde filtrace probíhá: v malém počtu velkých pracovišť, ne na edge nejblíž vašim návštěvníkům.
- Neprozrazuje nic o tom, jak se provoz klasifikuje. Scrubbing centrum může jet na prostých prazích paketů za sekundu, nebo naopak provádět plnou analýzu na úrovni požadavků.
- Neprozrazuje nic o tom, kdy přes něj váš provoz teče — a právě to nakonec rozhoduje, jestli zůstanete online.
Scrubbing je jedna z realizací fází přesměrování a filtrace popsaných v článku co je DDoS mitigace. Zbytek tohoto průvodce je o kompromisech, které přijdou s tím, že tyhle fáze umístíte do centrálního pracoviště.
Jak se provoz do scrubbing centra dostane
Provoz do scrubbing centra sám od sebe nezabloudí. Něco ho tam musí přesměrovat a jsou na to tři způsoby.
| Způsob přesměrování | Co chrání | Co potřebujete | Doba aktivace |
|---|---|---|---|
| Oznámení přes BGP | Každý protokol a port na vašem prefixu | Vlastní IP prostor (routovatelné minimum je /24), ASN nebo poskytovatele ochotného oznamovat za vás, GRE tunel nebo cross-connect pro zpáteční cestu | Minuty plus konvergence napříč internetem |
| DNS / reverzní proxy | HTTP, HTTPS a cokoli dalšího, co proxy umí | Změnu dvou DNS záznamů | Minuty, jak se záznamy propagují |
| On-net / přímé připojení | Všechno, co tam hostujete | Vaše servery už žijí uvnitř sítě poskytovatele | Okamžitá, z podstaty věci |
Přesměrování přes BGP funguje tak, že poskytovatel scrubbingu oznamuje váš adresní blok ze své sítě, takže směrovací tabulka internetu posílá váš provoz jemu místo vám. Čistý provoz se pak vrací tunelem — obvykle GRE — nebo privátním cross-connectem, pokud jste ve stejném datovém centru. To je cesta pro velké firmy a ISP. Ochrání herní servery, VPN koncové body, poštu i cokoli dalšího, co není HTTP, ale vyžaduje přenositelný adresní prostor a lidi, kterým je routing vlastní.
Přesměrování přes DNS nasměruje vaše hostname na edge poskytovatele. Nevyžaduje žádnou práci se směrováním ani vlastní adresní prostor, proto je standardem pro weby a API. Pokrývá jen protokoly, které proxy ukončuje, a je jen tak dobré jako zabezpečení vašeho originu — viz jak skrýt IP adresu originu.
Co se děje uvnitř filtrační linky
| Fáze | Co dělá |
|---|---|
| Telemetrie | Vzorkovaná flow data (NetFlow, sFlow, IPFIX) se porovnávají s modelem vašeho běžného provozu |
| Hrubá filtrace | Kontroly proti podvržení adres, zahození poškozených a fragmentovaných paketů, odříznutí známých reflexních zdrojů — viz DNS amplifikace |
| Validace protokolů | SYN cookies a ověření handshaku, aby se polootevřená spojení nedostala do vaší tabulky spojení |
| Tvarování provozu | Limity podle protokolu a zdroje na to, co projde předchozími fázemi |
| Inspekce aplikace | Jen pokud centrum ukončuje TLS: analýza na úrovni požadavků, fingerprinting, výzvy |
| Zpáteční cesta | Čistý provoz se předá na váš origin přes GRE, VXLAN nebo cross-connect |
Všimněte si, kde vede dělicí čára. Všechno nad řádkem „inspekce aplikace" pracuje s pakety a čítači. Proti objemovým a protokolovým záplavám je to mimořádně účinné — a vůči útoku složenému z korektních HTTP požadavků je to slepé.
To, co dodavatelé zaokrouhlují dolů: doba do mitigace
On-demand scrubbing spí, dokud se útok nedetekuje, a teprve pak přesměrovává. Každý krok té sekvence trvá:
| Krok | Obvyklá doba |
|---|---|
| Detekce ze vzorkovaných flow dat | 30–90 sekund |
| Rozhodnutí — automatický práh, nebo člověk na krizovém hovoru | Sekundy až několik minut |
| Oznámení přes BGP a konvergence napříč internetem | 1–5 minut |
| Sestavení tunelu a obnovení spojení | Sekundy až minuty |
| Celkem, než se zahodí první útočný paket | Běžně 5–20 minut |
Teď ty hodiny porovnejte s útokem. Útočná kapacita se pronajímá na minuty a pulse-wave útoky přicházejí záměrně v krátkých vlnách, které skončí dřív, než se mitigace zapne, a vrátí se, jakmile se zase vypne. Útočník, který ví, že jedete na on-demand scrubbingu, nemusí porazit váš filtr — stačí mu zůstat kratší než vaše aktivační okno a opakovat.
To je praktický argument proti čemukoli on-demand: váš poskytovatel měří úspěch v minutách, vaše objednávka měří selhání v sekundách.
Scrubbing centrum vs. trvale zapnutá filtrace na edge
| On-demand scrubbing centrum | Trvale zapnutá filtrace na edge | |
|---|---|---|
| Běžná cesta provozu | Rovnou na váš origin | Už teče filtrem |
| Doba do mitigace | Minuty přesměrování a konvergence | Prakticky nulová |
| Krátké vlny a pulse waves | Zpravidla skončí dřív, než se mitigace zapne | Pohlceny bez povšimnutí |
| Latence | Provoz se otáčí do nejbližšího scrubbing pracoviště, které nemusí být nikde blízko vašim návštěvníkům | Filtruje se na uzlu nejblíž návštěvníkovi |
| Pokrytí Layer 7 | Jen na úrovni paketů, pokud centrum neukončuje TLS | Behaviorální analýza na úrovni požadavků, nepřetržitě |
| Model běžného chování | Start z ledu ve chvíli přesměrování | Průběžně stavěný z vašeho skutečného provozu |
| Nastavení | Adresní prostor, BGP, tunely | Dva DNS záznamy |
| Komu sedí | ISP, hostingům, jiným protokolům než HTTP, velkým firmám | Webům, API a herním serverům |
Nejsou to protiklady. Moderní edge síť je rozprostřená scrubbing síť — stejná filtrační práce rozdělená do mnoha malých lokalit, které jsou v cestě pořád, místo několika velkých, do kterých vás to nasměruje. A pohlcení objemu se v obou modelech stejně děje výš v síti, protože gigabity musí nasát síť, která gigabity nazbyt má.
Co samotný scrubbing nezachytí
Scrubber na úrovni paketů hledá objem a poškozené pakety. Tyhle útoky nemají ani jedno:
- Záplavy na Layer 7 — každý požadavek je platné HTTP s věrohodným user agentem. Pár tisíc požadavků za sekundu na vyhledávání nebo pokladnu je v paketech za sekundu zaokrouhlovací chyba a pro váš origin katastrofa.
- Low-and-slow útoky — Slowloris a R.U.D.Y. vyčerpají sloty spojení skoro bez provozu. Objemový práh nepřekročí nikdy.
- Záplavy obcházející cache — náhodné query stringy udělají z každého požadavku cache miss a hodí celou zátěž na origin.
- Boti, kteří vypadají jako zákazníci — credential stuffing, scrapery, testování karet. Nesnaží se překročit práh; snaží se vypadat normálně, a proti čítači se jim to daří.
- Všechno pod spouštěcí hranicí — útok velký těsně pod vaším detekčním prahem nespustí přesměrování vůbec. Jen vám zpomalí web.
Zastavit tohle znamená klasifikovat požadavky, ne počítat pakety: modely běžného chování pro každý endpoint, fingerprinting TLS a HTTP, rate limity navázané na něco lepšího než IP adresu a WAF pravidla — dělba práce je popsaná v článku WAF vs DDoS ochrana.
Otázky, které se vyplatí položit před nákupem scrubbingu
- Je to always-on, nebo on-demand? Pokud on-demand, ptejte se na naměřenou dobu do mitigace a na to, jestli hodiny v SLA běží od útoku, nebo od vašeho tiketu.
- Kdo přesměrování spouští? Automatický práh se ve tři ráno chová úplně jinak než postup, který vyžaduje, abyste někomu zavolali.
- Ukončuje to TLS? Pokud ne, žádné množství scrubbing kapacity se záplavy na aplikační vrstvě ani nedotkne.
- Kde jsou pracoviště vůči mým uživatelům? Přesměrovaný provoz jde oklikou a to se projeví latencí pro každého návštěvníka, nejen pro útočníky.
- Jak vypadá zpáteční cesta? GRE tunely přidávají režii a starosti s MTU a jsou jediným bodem selhání, pokud je jen jeden.
- Účtujete mi útočný provoz? Za to, že vás někdo napadl, nemá přijít faktura — zbytek účtu rozebírá kolik stojí DDoS útok.
- Doložím, co bylo zahozeno? Vyhodnocení incidentu potřebuje důkaz na úrovni požadavku, ne graf přenosového pásma.
Kde do toho zapadá Itnetic
On-demand scrubbing neprodáváme a nebudeme po vás chtít, abyste oznamovali prefixy nebo ukončovali GRE tunel. Jedeme ten druhý model: filtraci, která je v cestě dřív, než útok začne.
Objem se pohlcuje výš v síti, kam patří — Frankfurt a Beauharnois sedí za X4B, sítí s kapacitou 3 Tbps, a Singapur běží na OVHcloud s jeho vlastní ochranou na úrovni sítě. Celý seznam je na stránce sítě. Filtrace na Layer 7 běží nepřetržitě na každém uzlu, nad modelem chování postaveným z vašeho vlastního provozu — ne nad modelem, který startuje z ledu ve chvíli, kdy někdo vyhlásí incident. Skuteční návštěvníci projdou bez CAPTCHA, každá blokace se zapíše do logů jednotlivých požadavků a útočný provoz se vám nikdy nepočítá do limitu přenosu — viz ceník.
Cesta tam jsou dva DNS záznamy a asi pět minut: DDoS ochrana od Itnetic, včetně bezplatného plánu Starter. Pokud chcete nejdřív mechaniku mitigace od začátku do konce, začněte článkem co je DDoS mitigace.