Nouzové nasazení
Vraťte web zpět online. Založte účet, přidejte doménu a změňte dva DNS záznamy — většina lidí filtruje útočný provoz zhruba do pěti minut. Free plán obsahuje kompletní ochranu, nevyžaduje platební kartu a nemusíte v panice nic podepisovat.
Co udělat teď
Nic neinstalujete, web nikam nestěhujete a neměníte řádek kódu. Váš server zůstává přesně tam, kde je — jen na něj provoz přestane chodit přímo.
E-mail a heslo. Free plán má stejnou mitigaci, WAF, rate limity i logy jako placené plány — bez karty, bez obchodního hovoru, bez odpočtu trialu.
Zadejte hostname, který je pod útokem, a kam má směřovat — tedy adresu vašeho současného serveru. Subdomény fungují samostatně; nemusíte stěhovat celou zónu.
TXT záznam, který prokáže, že doména je vaše, a CNAME, který pošle provoz k nám místo přímo na váš server. Oba dostanete připravené ke zkopírování.
Jakmile se záznam propíše, požadavky dorazí nejdřív na náš edge. Útočný provoz dostane výzvu nebo blokaci, skuteční návštěvníci projdou. Každé rozhodnutí i s důvodem najdete v logu jednotlivých požadavků.
Změna v DNS
Dva záznamy u registrátora, v dashboardu předvyplněné pro vaši doménu. Ve zbytku zóny se nehýbe nic.
Na holé apex doméně (example.com bez subdomény) není CNAME podle DNS legální. Většina registrátorů na to nabízí ALIAS, ANAME nebo CNAME flattening a dashboard pojmenuje to, co váš registrátor umí — případně vám místo toho dá A záznamy.
Než se DNS propíše
Dávají smysl bez ohledu na to, u koho nakonec ochranu koupíte. První z nich je rozdíl mezi pěti minutami a několika hodinami.
TTL určuje, jak dlouho budou resolvery vracet starou odpověď. Snižte ho dřív než cokoli jiného — záznam zakešovaný na hodinu znamená hodinu útočného provozu, který k nám nikdy nedorazí, a zkrátit to za vás nedokáže žádný poskytovatel.
Útočník, který už zná IP adresu vašeho serveru, na ni může mlátit dál a obejít tak jakoukoli proxy. Nastavte na origin firewall tak, aby přijímal spojení jen z našeho edge — adresy najdete v dashboardu. Pokud je adresa už veřejná a zaplavená, požádejte hostera o novou.
Pokud vám přišel e-mail s požadavkem na platbu za zastavení útoku, zaplacením se označíte za toho, kdo platí, a nekoupíte si nic vymahatelného. Zprávu si nechte jako důkaz, uschovejte logy a nahlaste to — v našem průvodci je i to, jak poznat hromadný blaf od skutečné hrozby.
Co se reálně zastaví
Většina stránek „pod útokem" je slévá dohromady. Není to stejný problém a neřeší se na stejném místě.
Objemové útoky se pohltí výš v síti, kam patří: Frankfurt a Beauharnois stojí za sítí X4B s kapacitou 500 Gbps, Singapur běží na OVHcloud s jeho vlastní ochranou na úrovni sítě. Takový provoz se k uplinku vašeho serveru vůbec nedostane.
Těžší polovina je záplava tvarovaná jako skutečné prohlížení — reálné hlavičky, reálné TLS, reálné stránky. Měříme ji proti tomu, co je normální pro váš web, ne proti číslu v konfiguraci, takže rušné pondělí není útok a tichý web pod útokem nezůstane přehlédnutý.
Skuteční lidé nemusí dokazovat, že jsou lidé, klikáním na semafory. Nejasný požadavek dostane úlohu, kterou prohlížeč zvládne neviditelně a botnet si ji přes miliony spojení nemůže dovolit.
Provoz, který zmitigujeme, se nepočítá do limitu přenosu vašeho plánu. Útok vám tak nemůže vyhnat fakturu ani vás přetlačit přes kvótu — smyslem placení za ochranu není platit za to, že vás někdo napadl.
Log jednotlivých požadavků ukazuje verdikt u každého požadavku i jeho důvod a časová osa útoku jeho průběh minutu po minutě. Přesně to potom pošlete vedení, zákazníkům nebo pojišťovně.
Pokud i samotná skutečná poptávka převyšuje kapacitu serveru, čekárna pouští návštěvníky tempem, které origin unese, a ostatním ukáže jejich pozici ve frontě — místo aby spadl celý web.
Dvě věci, které nikdo neudělá okamžitě. První je DNS. Provoz k nám přechází podle toho, jak resolverům vyprší starý záznam, takže přepnutí je tak rychlé, jaké TTL jste měli nastavené před útokem — minuty při nízkém, klidně hodiny při vysokém. Druhá je adresa vašeho serveru: pokud ji útočník už má, může na ni mlátit dál, dokud origin nezavřete firewallem jen na náš edge nebo dokud vám hoster nedá novou. Obojí je v seznamu výše, protože právě tam se rychlé zotavení rozhoduje.
Je to vůbec útok?
Tak jako tak vás náprava stojí totéž: postavit edge dopředu a přečíst si logy. Pokud se ukáže, že o útok nešlo, poznáte to z logů během minuty — a caching i WAF vám zůstanou.
Ceník
Plány se liší počtem domén a objemem doručených dat. Zmitigovaný útočný provoz se do nich nepočítá.
Ptají se během incidentů
Registrace, přidání domény a zkopírování dvou záznamů zaberou pár minut. Zbytek je čistě otázka vašeho DNS TTL: provoz se k nám přesouvá podle toho, jak resolverům vyprší záznam zakešovaný ještě před změnou. Při nízkém TTL jsou to minuty. Při TTL hodinu nebo den to tak dlouho trvá posledním opozdilcům — proto je jeho snížení první bod našeho seznamu.
Ne. Web zůstane na serveru, kde je teď, a nic se na něm nemění. Mění se jen to, kam ukazuje doména, takže požadavky dorazí nejdřív na náš edge a k vám se pustí jen ty čisté.
Ne. Skuteční návštěvníci nikdy neklikají na semafory. Když je požadavek nejasný, dostane prohlížeč na pozadí malou úlohu, které si člověk nevšimne a kterou botnet přes miliony spojení nezaplatí.
Žádná funkce. Mitigace, WAF, rate limity, čekárna, logy jednotlivých požadavků, analytika i API jsou v každém plánu včetně free. Plány se liší počtem domén a objemem doručených dat — a útočný provoz se do něj nikdy nepočítá.
K registraci a spuštění filtrování není potřeba karta. Pokud vás útok dostane přes objem doručených dat ve free plánu, můžete v tu chvíli přejít výš — ale samotný zmitigovaný provoz se neměří, takže vás k tomu útok sám o sobě nedotlačí.
Ne. Certifikát pro hostname vystavíme automaticky, jakmile záznam míří k nám, a stejně automaticky ho obnovujeme. Můžete i nahrát vlastní, pokud už nějaký máte.
Ano, ale až ve chvíli, kdy zavřete přímou cestu. Nastavte na originu pravidlo, které přijímá spojení jen z našich edge adres a jinak nic — najdete je v dashboardu. Do té doby může útočník se starou adresou obejít jakoukoli proxy, tu naši včetně, a platí to u každého poskytovatele.
Stejný princip, jiná stránka. Herní servery se napadají přes joiny, pingy a záplavy spojení, ne přes HTTP požadavky, a chrání je filtrační relay před serverem — bez pluginu a bez modu.
Přečtěte si více
Srozumitelné čtení o tom, co se vám právě děje a co s tím.
Free plán se všemi funkcemi, bez karty a bez smlouvy. Když se někde zaseknete, nejrychleji seženete člověka na Discordu.