Nouzové nasazení

Jste právě pod DDoS útokem?

Vraťte web zpět online. Založte účet, přidejte doménu a změňte dva DNS záznamy — většina lidí filtruje útočný provoz zhruba do pěti minut. Free plán obsahuje kompletní ochranu, nevyžaduje platební kartu a nemusíte v panice nic podepisovat.

  • ~5 minod registrace k filtrování, při nízkém DNS TTL
  • 2 záznamyjeden TXT pro ověření, jeden CNAME. Na serveru neměníte nic
  • 0 Kčfree plán se všemi funkcemi, bez karty

Co udělat teď

Čtyři kroky a ani jeden není na vašem serveru.

Nic neinstalujete, web nikam nestěhujete a neměníte řádek kódu. Váš server zůstává přesně tam, kde je — jen na něj provoz přestane chodit přímo.

  1. 01

    Založte účet

    E-mail a heslo. Free plán má stejnou mitigaci, WAF, rate limity i logy jako placené plány — bez karty, bez obchodního hovoru, bez odpočtu trialu.

  2. 02

    Přidejte doménu

    Zadejte hostname, který je pod útokem, a kam má směřovat — tedy adresu vašeho současného serveru. Subdomény fungují samostatně; nemusíte stěhovat celou zónu.

  3. 03

    Zveřejněte dva DNS záznamy

    TXT záznam, který prokáže, že doména je vaše, a CNAME, který pošle provoz k nám místo přímo na váš server. Oba dostanete připravené ke zkopírování.

  4. 04

    Sledujte, jak se to filtruje

    Jakmile se záznam propíše, požadavky dorazí nejdřív na náš edge. Útočný provoz dostane výzvu nebo blokaci, skuteční návštěvníci projdou. Každé rozhodnutí i s důvodem najdete v logu jednotlivých požadavků.

Změna v DNS

Tohle je celá změna.

Dva záznamy u registrátora, v dashboardu předvyplněné pro vaši doménu. Ve zbytku zóny se nehýbe nic.

TypNázevHodnota
TXT_itnetic-challenge.example.comitnetic-verification=8f3c…
CNAMEexample.comcname.itnetic.com

Apex domény

Na holé apex doméně (example.com bez subdomény) není CNAME podle DNS legální. Většina registrátorů na to nabízí ALIAS, ANAME nebo CNAME flattening a dashboard pojmenuje to, co váš registrátor umí — případně vám místo toho dá A záznamy.

Než se DNS propíše

Tři věci, které stojí za to udělat hned.

Dávají smysl bez ohledu na to, u koho nakonec ochranu koupíte. První z nich je rozdíl mezi pěti minutami a několika hodinami.

  1. 01

    Nejdřív snižte TTL svých DNS záznamů

    TTL určuje, jak dlouho budou resolvery vracet starou odpověď. Snižte ho dřív než cokoli jiného — záznam zakešovaný na hodinu znamená hodinu útočného provozu, který k nám nikdy nedorazí, a zkrátit to za vás nedokáže žádný poskytovatel.

  2. 02

    Ať váš server odpovídá jen nám

    Útočník, který už zná IP adresu vašeho serveru, na ni může mlátit dál a obejít tak jakoukoli proxy. Nastavte na origin firewall tak, aby přijímal spojení jen z našeho edge — adresy najdete v dashboardu. Pokud je adresa už veřejná a zaplavená, požádejte hostera o novou.

  3. 03

    Neplaťte výkupné

    Pokud vám přišel e-mail s požadavkem na platbu za zastavení útoku, zaplacením se označíte za toho, kdo platí, a nekoupíte si nic vymahatelného. Zprávu si nechte jako důkaz, uschovejte logy a nahlaste to — v našem průvodci je i to, jak poznat hromadný blaf od skutečné hrozby.

Co se reálně zastaví

Dvě poloviny útoku, každá řešená jinde.

Většina stránek „pod útokem" je slévá dohromady. Není to stejný problém a neřeší se na stejném místě.

01

Záplava, která ucpe linku

Objemové útoky se pohltí výš v síti, kam patří: Frankfurt a Beauharnois stojí za sítí X4B s kapacitou 500 Gbps, Singapur běží na OVHcloud s jeho vlastní ochranou na úrovni sítě. Takový provoz se k uplinku vašeho serveru vůbec nedostane.

02

Požadavky, které vypadají jako zákazníci

Těžší polovina je záplava tvarovaná jako skutečné prohlížení — reálné hlavičky, reálné TLS, reálné stránky. Měříme ji proti tomu, co je normální pro váš web, ne proti číslu v konfiguraci, takže rušné pondělí není útok a tichý web pod útokem nezůstane přehlédnutý.

03

Návštěvníci za to neplatí

Skuteční lidé nemusí dokazovat, že jsou lidé, klikáním na semafory. Nejasný požadavek dostane úlohu, kterou prohlížeč zvládne neviditelně a botnet si ji přes miliony spojení nemůže dovolit.

04

Útok vám neutratí přenesená data

Provoz, který zmitigujeme, se nepočítá do limitu přenosu vašeho plánu. Útok vám tak nemůže vyhnat fakturu ani vás přetlačit přes kvótu — smyslem placení za ochranu není platit za to, že vás někdo napadl.

05

Vidíte každé rozhodnutí

Log jednotlivých požadavků ukazuje verdikt u každého požadavku i jeho důvod a časová osa útoku jeho průběh minutu po minutě. Přesně to potom pošlete vedení, zákazníkům nebo pojišťovně.

06

Fronta místo pádu

Pokud i samotná skutečná poptávka převyšuje kapacitu serveru, čekárna pouští návštěvníky tempem, které origin unese, a ostatním ukáže jejich pozici ve frontě — místo aby spadl celý web.

Na rovinu

Dvě věci, které nikdo neudělá okamžitě. První je DNS. Provoz k nám přechází podle toho, jak resolverům vyprší starý záznam, takže přepnutí je tak rychlé, jaké TTL jste měli nastavené před útokem — minuty při nízkém, klidně hodiny při vysokém. Druhá je adresa vašeho serveru: pokud ji útočník už má, může na ni mlátit dál, dokud origin nezavřete firewallem jen na náš edge nebo dokud vám hoster nedá novou. Obojí je v seznamu výše, protože právě tam se rychlé zotavení rozhoduje.

Je to vůbec útok?

Jak poznat DDoS od špatného odpoledne.

Vypadá to na útok

  • Provoz během minut vyskočil mnohonásobně a nestojí za tím kampaň, launch ani článek
  • Požadavky se soustředí na pár drahých cest — vyhledávání, přihlášení, košík, jeden API endpoint
  • Origin má vytížené CPU nebo vyčerpaná spojení, přestože se na stránkách samotných nic nezměnilo
  • Země nebo sítě návštěvníků vůbec neodpovídají vašemu obvyklému publiku
  • Přišel e-mail s požadavkem na platbu za ukončení útoku
  • Přestává a zase začíná ve vlnách, místo aby doznívalo jako skutečná poptávka

Nejspíš to není útok

  • Jeden pomalý dotaz nebo zaseknutý deploy — provoz je normální, web ne
  • Skutečná poptávka po launchi, výprodeji nebo příspěvku, který se chytil
  • Nezdvořilý crawler nebo scraper: hodně požadavků, ale rovnoměrně a identifikovatelně
  • Incident u poskytovatele — zkontrolujte nejdřív stavovou stránku hostera i naši
  • Prošlý certifikát nebo špatné DNS, což vypadá jako výpadek a přitom to není provoz

Buď jak buď

Tak jako tak vás náprava stojí totéž: postavit edge dopředu a přečíst si logy. Pokud se ukáže, že o útok nešlo, poznáte to z logů během minuty — a caching i WAF vám zůstanou.

Ceník

Ochrana je stejná ve všech plánech, i v tom bezplatném.

Plány se liší počtem domén a objemem doručených dat. Zmitigovaný útočný provoz se do nich nepočítá.

Zobrazit ceník

Ptají se během incidentů

Otázky, které padají ve tři ráno.

Jak rychle můžu být reálně chráněný?

Registrace, přidání domény a zkopírování dvou záznamů zaberou pár minut. Zbytek je čistě otázka vašeho DNS TTL: provoz se k nám přesouvá podle toho, jak resolverům vyprší záznam zakešovaný ještě před změnou. Při nízkém TTL jsou to minuty. Při TTL hodinu nebo den to tak dlouho trvá posledním opozdilcům — proto je jeho snížení první bod našeho seznamu.

Musím web někam stěhovat?

Ne. Web zůstane na serveru, kde je teď, a nic se na něm nemění. Mění se jen to, kam ukazuje doména, takže požadavky dorazí nejdřív na náš edge a k vám se pustí jen ty čisté.

Uvidí návštěvníci CAPTCHA?

Ne. Skuteční návštěvníci nikdy neklikají na semafory. Když je požadavek nejasný, dostane prohlížeč na pozadí malou úlohu, které si člověk nevšimne a kterou botnet přes miliony spojení nezaplatí.

Co ve free plánu chybí?

Žádná funkce. Mitigace, WAF, rate limity, čekárna, logy jednotlivých požadavků, analytika i API jsou v každém plánu včetně free. Plány se liší počtem domén a objemem doručených dat — a útočný provoz se do něj nikdy nepočítá.

Musím hned platit, abych byl chráněný?

K registraci a spuštění filtrování není potřeba karta. Pokud vás útok dostane přes objem doručených dat ve free plánu, můžete v tu chvíli přejít výš — ale samotný zmitigovaný provoz se neměří, takže vás k tomu útok sám o sobě nedotlačí.

A co HTTPS certifikát, musím něco udělat?

Ne. Certifikát pro hostname vystavíme automaticky, jakmile záznam míří k nám, a stejně automaticky ho obnovujeme. Můžete i nahrát vlastní, pokud už nějaký máte.

Útočník zná IP mého serveru. Bude to fungovat i tak?

Ano, ale až ve chvíli, kdy zavřete přímou cestu. Nastavte na originu pravidlo, které přijímá spojení jen z našich edge adres a jinak nic — najdete je v dashboardu. Do té doby může útočník se starou adresou obejít jakoukoli proxy, tu naši včetně, a platí to u každého poskytovatele.

Je to u Minecraft nebo herního serveru stejné?

Stejný princip, jiná stránka. Herní servery se napadají přes joiny, pingy a záplavy spojení, ne přes HTTP požadavky, a chrání je filtrační relay před serverem — bez pluginu a bez modu.

Dva DNS záznamy a útok přestane být váš problém.

Free plán se všemi funkcemi, bez karty a bez smlouvy. Když se někde zaseknete, nejrychleji seženete člověka na Discordu.