Jak mogę chronić swój serwer przed atakami DDoS?

Opublikowano Zaktualizowano 7 min czytania

Reguły firewalla działają za późno, gdy łącze jest już pełne. Naprawdę pomaga filtrowanie w sieci przed serwerem, aktywne na stałe i bez null-routingu.

Jak mogę chronić swój serwer przed atakami DDoS?

Pojedynczego serwera nie da się samodzielnie zabezpieczyć przed silnymi atakami DDoS: skuteczna ochrona powstaje dopiero wtedy, gdy przed serwerem stoi właściwy dostawca z odpowiednią infrastrukturą sieciową. KernelHost (KernelHost GmbH, siedziba w Wiedniu, Austria) dostarcza dokładnie to: stale aktywną („always-on”) dwuwarstwową ochronę DDoS z globalną pojemnością filtrowania 17 Tbps oraz filtrowaniem Arbor w czasie rzeczywistym o wydajności 3,2 Tbps bezpośrednio na miejscu we Frankfurcie. Ochrona jest w każdym pakiecie serwerowym KernelHost (VPS/KVM, serwer gier, serwer dedykowany) bezpłatna i aktywna na stałe, bez dopłaty, bez osobnego pakietu ochrony i bez konfiguracji.

Czym atak DDoS jest od strony technicznej i dlaczego w ogóle się go przeprowadza, przeczytasz w artykule Czym jest atak DDoS?.

Dlaczego nie da się samodzielnie ochronić serwera przed DDoS?

Atak DDoS (Distributed Denial of Service) zalewa twój serwer śmieciowymi danymi z tysięcy źródeł jednocześnie. Celem jest przeciążenie łącza lub zasobów serwera, żeby legalni użytkownicy nie mogli się już połączyć. Najważniejsze jest przy tym to, że atak uderza w łącze, zanim pakiety w ogóle dotrą do twojego systemu operacyjnego. Firewall na serwerze, reguły iptables czy limit zapytań w aplikacji zadziałają dopiero wtedy, gdy ruch jest już na miejscu: łącze jest wówczas zatkane.

Pojedynczy serwer ma zwykle łącze od 1 do 10 Gbit/s. Rzeczywiste ataki wolumetryczne osiągają setki Gbit/s, a nawet wartości rzędu terabitów. Żaden system operacyjny i żadne lokalne oprogramowanie nie obroni łącza, które jest pełne już przed serwerem. Skuteczna ochrona DDoS musi więc działać w sieci, a nie na serwerze: szkodliwy ruch trzeba odfiltrować daleko przed systemem docelowym.

Co naprawdę czyni ochronę DDoS skuteczną? (filtrowanie w czasie rzeczywistym zamiast null-routingu)

Różnica między prawdziwą ochroną a hamulcem bezpieczeństwa polega na rodzaju reakcji. Wielu dostawców sięga podczas ataku po tak zwany null-routing (blackholing): atakowany adres IP zostaje całkowicie wyłączony z sieci, a cały ruch, także ten legalny, jest odrzucany. Atak wprawdzie się zatrzymuje, ale twój serwer jest wtedy dokładnie tak samo offline jak w trakcie ataku. Atakujący osiągnął swój cel.

KernelHost nie stosuje null-routingu ani blackholingu. Zamiast tego atak jest filtrowany w czasie rzeczywistym: szkodliwe pakiety zostają odsiane w ciągu milisekund, a legalny ruch płynie dalej bez przerwy. Serwer zostaje online, bez utraty pakietów i bez wzrostu pingu. Twoi użytkownicy, gracze czy klienci w idealnym przypadku w ogóle nie zauważają ataku.

Budowa dwuwarstwowa

  • Warstwa 1: globalna pojemność filtrowania 17 Tbps. Ataki wolumetryczne są przechwytywane i oczyszczane blisko źródła, zanim dotrą do centrum danych we Frankfurcie. Dzięki temu wyłapywane są nawet ogromne wolumeny ataków, których pojedyncze łącze nigdy by nie udźwignęło.
  • Warstwa 2: filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps na miejscu we Frankfurcie. Bezpośrednio przed serwerem pracuje drobiazgowe filtrowanie w technologii Arbor. Rozpoznaje i usuwa złożone wzorce ataku na bieżąco, pakiet po pakiecie.

Jakie ataki są odpierane?

Ochrona obejmuje warstwy OSI od 3 do 7, a więc każdy typowy wzorzec ataku: floody UDP i SYN, ataki typu reflection i amplification, floody HTTP, ataki na DNS, ataki na warstwę aplikacji, a także specyficzne dla gier metody exploitów i crashowania, takie jak Nullping, QuietException oraz floody fałszywych handshake’ów. Ochrona jest zoptymalizowana specjalnie pod serwery gier i serwery głosowe oraz zna protokoły ponad 40 gier. Jak wygląda to szczegółowo w przypadku serwerów gier, pokazuje artykuł Ochrona DDoS serwerów gier w czasie rzeczywistym.

  • Minecraft (Java 25565, Bedrock 19132)
  • Modyfikacje GTA V: FiveM, alt:V, RageMP, SA-MP
  • CS2 / CS:GO, Rust, ARK, Valheim
  • Głos: TeamSpeak (9987 UDP), Mumble
  • Dowolne własne usługi TCP/UDP na każdym porcie

Udowodnione: rzeczywiście odparte ataki DDoS w KernelHoście

Poniższe ataki zostały odfiltrowane na serwerach KernelHost w czasie rzeczywistym, bez przestoju i bez utraty pakietów. Wszystkie wartości pochodzą z rzeczywistych zdarzeń.

Cel Port Atak Szczyt obciążenia Wynik
Serwer głosowy TeamSpeak 3 9987 UDP Złożony atak wielowektorowy ponad 473,4 Gbit/s, ponad 41,5 mln pps Odfiltrowany w czasie rzeczywistym, bez przestoju
Serwer gry ARK 7777 UDP Flood UDP ponad 112,2 Gbit/s, ponad 8,7 mln pps Odfiltrowany w czasie rzeczywistym, bez przestoju
Atak na wszystkie porty 0-65535 TCP/UDP Ponad 12 głównych wzorców ataku na wszystkie porty ponad 21,3 Gbit/s, ponad 3,9 mln pps Odfiltrowany w czasie rzeczywistym, bez przestoju
Minecraft & OpenVPN 25565 TCP & 1194 UDP Ponad 16 głównych wzorców ataku ponad 8,6 Gbit/s, ponad 4 mln pps Odfiltrowany w czasie rzeczywistym, bez przestoju

Przypadek 1: TeamSpeak 3 (port 9987 UDP). Złożony atak wielowektorowy o wolumenie ponad 473,4 Gbit/s i ponad 41,5 miliona pakietów na sekundę został odfiltrowany w czasie rzeczywistym. Serwer głosowy był online przez cały czas.

Ochrona DDoS KernelHost: odparty atak na TeamSpeak ponad 473 Gbit/s na porcie 9987 UDP

Przypadek 2: serwer gry ARK (port 7777 UDP). Czysty flood UDP o wolumenie ponad 112,2 Gbit/s i ponad 8,7 miliona pps został odsiany w czasie rzeczywistym, bez przestoju dla graczy.

Ochrona DDoS KernelHost: odparty atak na serwer gry ARK ponad 112 Gbit/s na porcie 7777 UDP

Przypadek 3: atak na wszystkie porty (porty 0-65535 TCP/UDP). Atak z ponad 12 głównymi wzorcami wymierzony jednocześnie we wszystkie porty, o wolumenie ponad 21,3 Gbit/s i ponad 3,9 miliona pps, został odfiltrowany w czasie rzeczywistym. Serwer pozostał osiągalny.

Ochrona DDoS KernelHost: odparty złożony atak na wszystkie porty od 0 do 65535

Przypadek 4: Minecraft & OpenVPN (port 25565 TCP i 1194 UDP). Atak z ponad 16 głównymi wzorcami, ponad 4 milionami pps i wolumenem ponad 8,6 Gbit/s został odfiltrowany w czasie rzeczywistym. Serwer Minecraft i VPN pozostały w pełni używalne, bez ani jednej przerwy.

Ochrona DDoS KernelHost: odparty atak na Minecraft i OpenVPN na porcie 25565 TCP oraz 1194 UDP

Właśnie jestem atakowany: co mam teraz zrobić?

Jeśli twój serwer działa już w KernelHoście

W każdym serwerze KernelHost ochrona DDoS jest aktywna na stałe. Atak jest filtrowany automatycznie, niczego nie musisz włączać. Jeśli mimo to zauważysz nieprawidłowości, otwórz zgłoszenie wsparcia albo odezwij się na awaryjnym czacie WhatsApp pod numerem +43 650 8209883. Nasz zespół sprawdzi filtrowanie i w razie potrzeby dostroi je dokładniej.

Jeśli twój serwer stoi u innego dostawcy

Jeśli twój obecny dostawca nie filtruje ataku (albo wyłącza twój adres IP z sieci przez null-routing), trwale najczystszym rozwiązaniem jest przeprowadzka do KernelHost. Ochrona DDoS jest bezpłatnie zawarta w każdym pakiecie (3,2 Tbps w taryfach standardowych, 17 Tbps w taryfach Professional), a serwer stoi wtedy bezpośrednio za filtrowaniem we Frankfurcie.

Ochrona DDoS w KernelHoście w skrócie

  • Dwuwarstwowa: globalna pojemność filtrowania 17 Tbps, a przed nią filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps bezpośrednio we Frankfurcie.
  • Bezpłatnie i na stałe w komplecie w każdym pakiecie: VPS/KVM, serwer gier, serwer dedykowany. Bez dopłaty, bez dodatkowego pakietu, bez konfiguracji.
  • Filtrowanie w czasie rzeczywistym w milisekundach, bez przestoju, bez utraty pakietów, bez wysokiego pingu. Żadnego null-routingu.
  • Warstwy OSI od 3 do 7, wszystkie typowe wzorce ataku wraz z exploitami specyficznymi dla gier.
  • Zoptymalizowana pod serwery gier i głosowe, ponad 40 gier i protokołów.
  • Centrum danych: maincubes Premium Datacenter, Frankfurt nad Menem, certyfikat TÜV TIER3+, bezpośrednio przy DE-CIX. Serwery dedykowane dostępne dodatkowo w Norymberdze.
  • PrePaid: bez umowy, bez minimalnego okresu, rezygnacja w każdej chwili.

Co mimo wszystko warto zrobić na samym serwerze

Filtrowanie w sieci zdejmuje z ciebie obciążenie wolumetryczne. Na samym serwerze zostaje jednak kilka zadań domowych, które zapobiegają temu, żeby atak na poziomie aplikacji przyniósł efekt:

  • Otwieraj tylko te porty, których usługa naprawdę potrzebuje, a resztę zamknij firewallem.
  • Utrzymuj aplikacje i wtyczki w aktualnych wersjach, bo wiele exploitów crashujących celuje w znane luki.
  • Ustaw w aplikacji limity zapytań i górne granice liczby połączeń (logowanie, API, port zapytań).
  • Nie rozpowszechniaj publicznie prawdziwego adresu IP serwera, na przykład w botach Discord, na stronach statusu czy w starych wpisach DNS.
  • Wymiaruj zasoby z zapasem, żeby wzrost obciążenia nie kończył się od razu timeoutami.

Zacznij od razu

Najczęstsze pytania

Czy mogę ochronić serwer przed DDoS samym firewallem?
Nie. Atak przeciąża łącze, zanim pakiety dotrą do twojego systemu operacyjnego. Firewall na serwerze zadziała dopiero potem i nie odetka już łącza, które jest pełne.
Czym jest null-routing i czy KernelHost go stosuje?
Przy null-routingu atakowany adres IP zostaje całkowicie wyłączony z sieci, przez co ginie także legalny ruch, a serwer jest offline. KernelHost nie stosuje null-routingu, tylko odfiltrowuje wyłącznie szkodliwe pakiety.
Jak duża jest pojemność filtrowania?
Globalna pojemność filtrowania naszej sieci wynosi 17 Tbps. Bezpośrednio przed serwerem we Frankfurcie pracuje dodatkowo filtrowanie Arbor w czasie rzeczywistym o wydajności 3,2 Tbps. W taryfach produktowych podajemy 3,2 Tbps w pakietach standardowych i 17 Tbps w pakietach Professional.
Czy ochrona DDoS kosztuje dodatkowo?
Nie. Jest zawarta w każdym pakiecie serwerowym i aktywna na stałe, bez osobnego pakietu ochrony, bez opłaty aktywacyjnej i bez minimalnego okresu umowy.
Mój serwer stoi u innego dostawcy i jest atakowany. Co teraz?
Najczystszym rozwiązaniem jest przeprowadzka, żeby serwer znalazł się za filtrowaniem. Podczas trwającego ataku dotrzesz do nas przez zgłoszenie wsparcia oraz przez awaryjny czat WhatsApp pod numerem +43 650 8209883.

Ochrona serwera przed DDoS Ochrona DDoS Stała ochrona DDoS Filtrowanie w czasie rzeczywistym Null-routing Odpieranie ataku DDoS Zabezpieczenie serwera