Перейти к основному содержимому
Возможность

Adaptive DDoS Learning

Прекратите слепую блокировку со статическими порогами — разверните DDoS-защиту, изучающую L4 и L7 трафик и действующую по условиям.

TR7 Adaptive DDoS Learning не сводит DDoS-защиту к единственному порогу запросов в секунду. Поведение трафика отслеживается на сервис; скорость соединений, количество активных соединений, скорость HTTP-запросов, частота ошибок, количество SSL-соединений, IP-репутация, bot-скор и поведение путей оцениваются совместно. Составные условия могут определяться на сервис с помощью `ddosCond`. Эти условия строятся с логикой AND, OR и NOT — так что не только высокая скорость запросов, но и одновременный скачок SSL-соединений, конкретная концентрация путей или подозрительная категория IP-репутации может триггерить действие. Инфраструктура Smart Learning анализирует историческое поведение трафика для установления нормального профиля для L4 и L7. Система может представлять изученные значения оператору в виде рекомендаций; оператор просматривает и одобряет их, превращая в DDoS-политику для соответствующего сервиса. Результат: TR7 выводит DDoS-защиту из грубых статических порогов и трансформирует её в модель защиты, обучающуюся на поведении сервиса, срабатывающую по условиям и применяющую действия deny, redirect, content или captcha в зависимости от ситуации.

4
Типов DDoS-действий: deny, redirect, showContent, showCaptcha
2
Готовых языка challenge-страниц: турецкий и английский
13
Категорий IP-репутации доступны как сигналы решений

Статические пороги DDoS не могут понять реальный трафик — они могут одинаково воспринять кампанийный скачок и атаку.

Наиболее распространённая ошибка в традиционной DDoS-защите — применение одного фиксированного порога ко всем сервисам. Простое правило «блокировать выше 100 запросов в секунду» может реагировать слишком медленно для сервиса с низким трафиком и генерировать ложные блокировки для e-commerce сайта во время кампании. Каждое приложение имеет собственный нормальный объём трафика, распределение путей, профиль клиентов и поведение соединений.

L7 DDoS-атаки не всегда приходят с высоким количеством пакетов или высокой скоростью запросов. Slowloris-стиль атак — низкая скорость, но много открытых соединений — а также flood SSL-соединений, рост частоты ошибок, поведение ботов и нагрузка, сконцентрированная на конкретных endpoint, могут победить классическую логику rate-limit. Принятие решений из единственного счётчика поэтому недостаточно.

Дальнейшая проблема — унифицированность защитных действий. Если каждый подозрительный запрос немедленно сбрасывается, затрагиваются легитимные пользователи; если captcha показывается в каждом случае, пользовательский опыт ухудшается. Тихий сброс правилен в одних сценариях, redirect — в других, информационная страница — в третьих, self-hosted captcha — ещё в других.

Правильный подход — изучать поведение трафика на сервис, оценивать сигналы L4 и L7 вместе и выбирать действие на основе условий. Правила whitelist, поведение путей, количество соединений, скорость запросов, bot-скор и IP-репутация должны все участвовать в одном конвейере решений.

TR7 Adaptive DDoS Learning реализует эту модель: отслеживает трафик сервиса, преобразует изученное поведение в рекомендации политики и применяет контролируемые защитные действия с одобрения оператора.

Наш подход

TR7 применяет DDoS-решения через сбор счётчиков, составные условия, изученные базовые уровни и постепенную модель действий.

Мониторинг stick-table собирает счётчики L4 и L7

TR7 отслеживает соединения, запросы, ошибки и поведение SSL с использованием глобальных и per-tracking-key счётчиков. Эти показатели формируют основные сигналы для DDoS-условий на сервис.

Составные условия оценивают контекст трафика вместо единственного счётчика

`ddosCond` позволяет комбинировать несколько ACL-условий с логикой AND, OR и NOT. Решения поэтому могут основываться не только на скорости запросов, но и на количестве SSL-соединений, частоте ошибок, bot-скоре, IP-репутации или поведении путей.

Smart Learning помогает установить нормальный профиль трафика

Поведение сервиса, путей и запросов анализируется из исторических данных трафика и логов. Изученные значения представляются оператору в виде рекомендаций и становятся применимой политикой после одобрения.

Постепенная модель действий отвечает пропорционально атаке

TR7 поддерживает действия deny, redirect, showContent и showCaptcha. В зависимости от чувствительности сервиса оператор может выбрать тихий сброс, redirect, пользовательскую страницу ответа или self-hosted captcha.

Возможности

Adaptive DDoS Learning комбинирует сигналы трафика на сервис с изученным поведением для обеспечения более точной L4/L7-защиты.

Глобальный DDoS-флаг создаёт общий сигнал состояния по всем сервисам

TR7 использует модель флага, которая может отмечать статус DDoS на глобальном уровне. Когда сервис или условие отслеживания триггерит состояние атаки, эта информация может использоваться как сигнал в других решениях защиты. DDoS поэтому рассматривается как часть общесистемного поведения, а не просто изолированное событие запроса. Операционные команды получают более чёткий обзор общего режима защиты во время инцидента.

DDoS-флаг на запрос применяет действие только к соответствующему потоку

Наряду с глобальным сигналом также доступен DDoS-флаг на запрос. То, попал ли запрос под DDoS-условие, может быть определено на уровне транзакции. Действие поэтому применяется только к соответствующему потоку — нет необходимости ненужно помещать весь трафик в одну корзину. Тонкозернистое поведение снижает риск ложных срабатываний.

Несколько ключей отслеживания мониторят сигналы L4 и L7 совместно

TR7 может отслеживать различные ключи, такие как скорость HTTP-запросов, частота HTTP-ошибок, скорость соединений, количество активных соединений и количество SSL-соединений. Поведение L7 prominent для HTTP-сервисов; сигналы на основе соединений ведущие для TCP-сервисов. Это различие позволяет выбирать правильный DDoS-индикатор для каждого типа сервиса, чтобы решения основывались на подходящем наборе сигналов, а не на единственном счётчике.

Динамическое окно отслеживания настраивает интервал обнаружения атаки на сервис

Более короткое окно отслеживания быстрее выявляет стремительные волны атак; более длинное делает медленное, устойчивое поведение видимым. TR7 делает эту длительность настраиваемой на потребность сервиса. Короткие окна по умолчанию подходят для быстрого старта, но production-политика должна формироваться под профиль сервиса. Эта гибкость помогает различать внезапные кампанийные скачки трафика от медленного DDoS-поведения.

Условия whitelist исключают доверенные источники трафика из защитных действий

`ddosWhitelistCond` может освобождать конкретные IP, ASN, пути или доверенные источники трафика от DDoS-действий. Это особенно важно для ботов поисковых систем, корпоративных интеграций, систем мониторинга или трафика API партнёров. Whitelist не обязан быть статическим списком; его можно написать с логикой условий для более тонкого контроля. Критически важные для бизнеса потоки остаются защищёнными даже при агрессивизации защиты.

Четыре типа действий обеспечивают дифференцированные ответы в зависимости от тяжести атаки

TR7 поддерживает действия deny, redirect, showContent и showCaptcha. deny — наиболее агрессивный подход тихого сброса; redirect перемещает трафик в другое место; showContent возвращает пользовательскую страницу с конкретным кодом статуса; showCaptcha инициирует верификацию пользователя. Это разнообразие означает, что не каждая атака встречается с одинаковой силой. Оператор выбирает правильный ответ на основе ценности сервиса и риска ложных срабатываний.

Многоязычные challenge-страницы сохраняют пользовательский опыт

TR7 может обслуживать многоязычные страницы верификации в сценариях DDoS-challenge. Эти страницы представляют поток управления пользователям без опоры на внешний сторонний сервис. Подход self-hosted challenge является преимуществом в секторах с чувствительностью к обмену данными и соответствию требованиям. Вместо простого показа ошибки пользователи получают контролируемый опыт верификации.

Smart Learning создаёт рекомендации базового уровня из поведения путей и сервиса

TR7 может получать нормальный профиль на сервис из исторических данных логов и трафика. Ожидаемый трафик на путь, типичная частота ошибок или поведение нагрузки могут представляться оператору в виде рекомендаций. Оператор просматривает и одобряет их для преобразования в DDoS-условия. Этот подход облегчает построение политики на основе наблюдаемого реального трафика, а не написание порогов вслепую.

Bot-скор обеспечивает дополнительный сигнал риска в конвейере DDoS-решений

Скоры защиты от ботов могут использоваться как вспомогательные сигналы в DDoS-решениях. Такие факторы как IP дата-центра, Tor-выход, плохая IP-репутация, анализ user agent, отпечаток заголовка и TLS-отпечаток — все могут влиять на скор риска. При превышении bot-скором настроенного порога может триггерироваться действие deny, redirect или captcha. DDoS-защита поэтому смотрит не только на объём, но и на качество клиента.

Категории IP-репутации быстрее разделяют подозрительные источники

TR7 может использовать 13 категорий IP-репутации как сигналы решений: open proxy, bad bot, brute force, web application attack, SQL injection, hacking, DDoS attack, exploited host, port scan, web spam, email spam, blog spam и VPN IP. Эти категории не обязаны быть окончательными сами по себе — они вносят дополнительный вес риска внутри составного условия. Известные плохие источники поэтому быстрее разделяются от нормального пользовательского трафика, делая политику защиты более контекстно-осведомлённой.

Рекомендации обучения L4 и L7 применяются с одобрения оператора

TR7 может получать рекомендации на сервис из сигналов, таких как скорость соединений, активные соединения, скорость запросов, частота ошибок и поведение путей. Эти рекомендации просматриваются оператором, а не применяются слепо. Одобренные значения преобразуются в DDoS-условия и политики действий. Эта модель держит автоматизацию под контролем — обучение, одобрение человека и применимая политика работают вместе.

DDoS-режим может быть запущен вручную для реагирования на инциденты

Операционная команда также может активировать DDoS-статус вручную во время атаки. Это полезно для быстрого принятия защитных мер без ожидания срабатывания автоматического обучения или условий. Ручной режим обеспечивает временный защитный слой особенно в процессе реагирования на инцидент. Условия, выявленные после инцидента, могут быть формализованы в постоянную политику.

Операционная глубина

Адаптивная DDoS-защита эксплуатируется совместно с порогами, составом условий, выбором действий, правилами whitelist, bot-скором и поведением challenge.

01

Порог защиты от ботов

Когда скор защиты от ботов достигает настроенного порога, могут триггерироваться действия, такие как deny, redirect или captcha. Этот порог должен применяться осторожно исходя из чувствительности сервиса. Оценка его совместно с поведением запросов и условиями whitelist — вместо опоры только на bot-скор — даёт более надёжные результаты.

02

Глобальная таблица отслеживания

Глобальная модель отслеживания DDoS может вести счётчик для состояния единственной системы. Эта структура помогает понять общесистемное состояние атаки наряду с условиями на сервис. Во время инцидента операционные команды отслеживают не просто один запрос, но и агрегированный сигнал поведения.

03

Поведение выбора действия

Когда DDoS-флаг активен, применяется выбранное защитное действие. deny обеспечивает тихий сброс; redirect выполняет перенаправление; showContent обслуживает пользовательский контент; showCaptcha инициирует поток challenge. Выбор действия должен осуществляться согласно ценности сервиса, пользовательскому опыту и тяжести атаки.

04

Настраиваемый контент

В действии showContent код статуса, content-type и профиль контента — все настраиваемы. Это позволяет показывать пользователям собственное сообщение организации вместо общей ошибки. Функция ценна для окон обслуживания, коммуникации инцидентов и сообщений о соответствии.

05

Self-hosted captcha

Действие showCaptcha может вызвать собственный CAPTCHA-модуль TR7, снижая зависимость от внешнего стороннего сервиса верификации. Этот подход обеспечивает более контролируемый поток верификации для организаций с чувствительностью к защите данных и регуляторным требованиям.

06

Структура составного условия

Несколько сигналов можно комбинировать внутри `ddosCond` с логикой AND, OR и NOT. Например, высокая скорость запросов может оцениваться совместно с конкретной концентрацией путей и категорией IP-репутации, а не изолированно. Это снижает ложные срабатывания, одновременно позволяя более точные действия.

Когда применять

Защита e-commerce трафика в периоды кампаний

Команды e-commerce могут использовать DDoS-условия на сервис, чтобы отделить скачок трафика во время кампании от реальной атаки. Доверенные краулеры или источники партнёров вносятся в whitelist, тогда как аномальное поведение путей и запросов сопоставляется с защитными действиями.

Смягчение L7-атак на банковские login-endpoint

Банковские приложения могут совместно отслеживать скорость HTTP-запросов, количество SSL-соединений и частоту ошибок на трафике входа. При превышении порогов применяются действия redirect, captcha или deny согласно политике сервиса.

Использование self-hosted challenge на государственных порталах

Публичные порталы могут использовать собственные TR7 challenge-страницы без отправки данных на внешний сервис верификации. Многоязычный контент сохраняет поток верификации пользователей под институциональным контролем.

Выявление Slowloris-стиль низкоскоростных атак

Атаки, генерирующие высокое количество открытых соединений несмотря на низкую скорость запросов, можно отслеживать через количество соединений и поведение длительности. TR7 делает видимыми медленные паттерны атак, исчерпывающих соединения, — не только высокоскоростные flood.

Часто задаваемые вопросы

Почему статических правил rate-limit недостаточно самих по себе?
Статические пороги применяют одно условие к каждому сервису. Они могут генерировать ложные блокировки при кампанийных скачках трафика и вообще не обнаруживают низкоскоростные атаки, такие как Slowloris. TR7 Adaptive DDoS Learning преодолевает это ограничение через базовые уровни на сервис и структуру `ddosCond`, комбинирующую несколько сигналов.
Как работает ddosCond и какие сигналы он может комбинировать?
`ddosCond` комбинирует несколько ACL-условий с логикой AND, OR и NOT. Скорость HTTP-запросов, частота HTTP-ошибок, количество SSL-соединений, количество активных соединений, скорость соединений, IP-репутация, bot-скор и поведение путей — все могут участвовать в одном конвейере решений, так что решение основано на полном контексте трафика, а не на единственном счётчике.
Что рекомендует Smart Learning и какова роль оператора?
Smart Learning получает нормальный профиль на сервис, путь и запрос из исторических данных трафика и логов и представляет эти значения оператору в виде рекомендаций. Оператор просматривает и одобряет их; одобренные значения становятся DDoS-условиями и политиками действий. Обучение не оставляет автоматизацию бесконтрольной — одобрение человека является обязательной частью процесса.
Какие DDoS-действия поддерживаются и когда следует предпочитать каждое?
TR7 поддерживает четыре действия: deny — наиболее агрессивный вариант тихого сброса; redirect перемещает трафик в другое место; showContent возвращает пользовательскую страницу с конкретным кодом статуса; showCaptcha запускает self-hosted поток верификации. Правильное действие выбирается на основе ценности сервиса, риска ложных срабатываний и тяжести атаки.
Почему важен self-hosted captcha?
Действие showCaptcha вызывает собственный CAPTCHA-модуль TR7, поэтому данные не нужно передавать внешнему стороннему сервису верификации. Это обеспечивает более контролируемый и соответствующий требованиям поток верификации для организаций с чувствительностью к защите данных и регуляторным требованиям — таких как банки, государственный сектор и здравоохранение.
Как работают условия whitelist?
`ddosWhitelistCond` может освобождать конкретные IP, ASN, пути или доверенные источники трафика от DDoS-действий. Whitelist не обязан быть статическим списком — его можно писать динамически с использованием логики условий. Это гарантирует доступность ботов поисковых систем, партнёрских интеграций или систем мониторинга даже при агрессивизации защиты.

Убедитесь в DDoS-защите на сервис в действии

Проведём через обучение базовому уровню, составные условия и постепенную модель действий на ваших собственных сервисах.