Перейти к основному содержимому
По результату — Защита

DDoS-защита, которая учит вашу топологию

Атаки на сетевом и прикладном уровнях останавливаются на вашей платформе. Защита изучает ваш нормальный трафик, согласует baseline с вами и самонастраивается со временем.

TR7 поглощает оба класса DDoS, которые атакуют современную инфраструктуру. Флуды сетевого уровня — SYN, UDP, ICMP, усиление — фильтруются до того, как достигнут вашего приложения. Атаки прикладного уровня — HTTP-флуды, Slowloris, low-and-slow кампании — останавливаются на уровне WAAP с помощью поведенческого анализа. L4-защита изучает нормальный трафик вашей топологии со временем, показывает вам построенный baseline и просит подтвердить перед активацией — так ваши операторы используют самонастраивающуюся DDoS-защиту, не будучи экспертами по DDoS. Всё работает на вашем оборудовании, в вашем дата-центре, подключённое к той же модели vService, которая доставляет приложение.

L4 + L7
Оба уровня на одной платформе — без отдельного DDoS-устройства
Адаптивный
Обучение baseline с запросом подтверждения оператора и самонастройкой со временем
On-prem
Атакующий трафик остаётся на вашей стороне — никогда не направляется в стороннюю сеть

DDoS — это не одна атака, а движущийся спектр

Объёмный флуд на сетевом уровне не имеет ничего общего с low-and-slow HTTP-атакой. Reflection-кампания, усиливающаяся через неправильно настроенные DNS-резолверы, не похожа на IoT-ботнет, посылающий тысячи реально выглядящих GET-запросов в секунду. SYN-флуд насыщает таблицы соединений; Slowloris исчерпывает рабочие потоки. Каждая атака требует разной телеметрии, разных порогов и разной логики митигации.

Большинство средств защиты решают лишь часть спектра. Облачные скраббинг-сервисы хорошо поглощают объёмные L3/L4 атаки, но выводят ваш трафик за пределы вашей сети. Специализированные on-prem DDoS-устройства справляются с атаками сетевого уровня, но требуют экспертной настройки и не видят того, что происходит на прикладном уровне. WAAP-системы обрабатывают атаки прикладного уровня, но не видят upstream-флуд, который кладёт канал ещё до того, как WAAP-логика успевает сработать.

TR7 покрывает оба уровня на одной платформе — на вашем оборудовании, подключённой к vService, которые уже доставляют приложение. А L4-защита учит топологию, которую защищает, — поэтому защита со временем становится острее без необходимости становиться DDoS-специалистом.

Пять отличий DDoS-защиты TR7

Каждое из них ценно само по себе. Вместе они переосмысляют, как должна выглядеть DDoS-защита, работающая на вашей платформе, а не в чужом облаке.

On-prem first — атакующий трафик остаётся на вашей стороне

Облачные скраббинг-сервисы направляют ваш трафик — включая атакующий — в стороннюю сеть для анализа и фильтрации. TR7 поглощает и фильтрует на вашей стороне, на вашем оборудовании. Никаких upstream-изменений маршрутизации, никакой SSL-терминации у третьих лиц, никаких вопросов о локализации данных.

L4 и L7 на одной платформе

Флуды сетевого уровня фильтруются до того, как достигают приложения; атаки прикладного уровня останавливаются на уровне WAAP. Никакого отдельного DDoS-устройства для развёртывания, маршрутизации вокруг или обслуживания — оба уровня работают на той же платформе, которая доставляет ваш трафик.

Адаптивное обучение baseline — с подтверждением оператора

L4-защита отслеживает ваш трафик, учит, что является нормальным для вашей топологии — частота пакетов, распределение источников, смесь протоколов, паттерны времени суток — и представляет построенный baseline. Вы подтверждаете, что считается нормальным; защита активируется при отклонениях. Со временем она продолжает учиться по мере эволюции трафика, сохраняя пороги в соответствии с реальностью без ручной настройки.

Гранулярная политика — на уровне vService и таблицы маршрутов

L7-защита ограничивается на уровне vService — разная чувствительность для login-эндпоинта и эндпоинта статических ресурсов одного сайта. L4-защита ограничивается на уровне таблицы маршрутов — разная политика для клиентской сети и внутреннего backbone. Гранулярность применяется там, где реально находится приложение.

Заблокированный DDoS не учитывается в вашем счёте

Объёмный трафик, поглощённый платформой, rate-limited ботовые флуды, отброшенные amplification-пакеты — ничто из этого не входит в счётчик полосы пропускания. Другие вендоры выставляют счёт за атаки, которые вы успешно заблокировали, или продают DDoS-страховку как допродажу. Модель полосы пропускания TR7 уже исключает их.

Что включает TR7 DDoS-митигация

Каждая из перечисленных возможностей входит в состав платформы WAAP и подключается к существующим vService и таблицам маршрутов.

L4 DDoS-защита — флуды сетевого уровня

Фильтрация пакетов на уровне пакетов против SYN-флудов, UDP-флудов, ICMP-флудов, ACK-флудов, атак с фрагментированными пакетами и исчерпания состояния соединений. Ограничена на уровне таблицы маршрутов; поглощает до пропускной способности вашей платформы.

L7 DDoS-защита — атаки прикладного уровня

HTTP-флуды (GET и POST), Slowloris, slow POST / R.U.D.Y., рекурсивный GET, атаки обхода кэша и ботовый трафик, нацеленный на приложение. Анализ поведения в реальном времени с адаптивными контрмерами, ограниченный на уровне vService.

Адаптивное обучение baseline

Фаза пассивного наблюдения формирует baseline нормального трафика для каждой топологии. Оператор просматривает baseline и подтверждает, что считается нормальным. Непрерывное обучение после этого — пороги перенастраиваются по мере эволюции паттернов трафика. Экспертиза по DDoS не требуется для поддержания защиты в соответствии с реальностью.

Защита от усиления и reflection

DNS amplification, NTP amplification, SSDP, SNMP, Memcached reflection — распространённые amplifier-векторы распознаются и отбрасываются до того, как достигнут upstream-сервисов.

Обработка многовекторных и burst-атак

Современные атаки меняют векторы в ходе кампании. Платформа отслеживает активный набор векторов и корректирует митигацию соответственно. Кратковременные burst-атаки, ransom DDoS кампании и многовекторные IoT-ботнет-флуды — всё обрабатывается в одном потоке.

Действия митигации в реальном времени

Отбросить, rate-limit, challenge (CAPTCHA), throttle или временная блокировка — выбирается для каждого обнаружения. Митигация включается в рамках естественного пути инспекции платформы, без перенаправления трафика через внешний скраббинг-сервис.

Двойное обнаружение: поведение + сигнатуры

Сигнатурное обнаружение для известных паттернов атак; поведенческое обнаружение для неизвестных паттернов и медленных атак, которые сигнатуры пропускают. Оба питают одно решение о митигации.

Правила трафика с учётом контента

Rate-limit или условные действия на основе любого атрибута трафика — значений заголовков, содержимого cookie, параметров URL, даже распарсенных значений JSON-тела. Настраивается визуально; никакого языка скриптов. Полезно для DDoS на уровне API, нацеленного на конкретные эндпоинты с конкретными формами нагрузки.

Управляемые обновления сигнатур и порогов

Сигнатуры атак, IP reputation-фиды и рекомендуемые профили порогов обновляются непрерывно. Ваши операторы не являются источником обновлений.

Интеграция с сигнальным конвейером WAAP

Сигналы обнаружения DDoS питают политику WAAP и наоборот. Источник, замеченный в злоупотреблении одним приложением, немедленно появляется в логике защиты другого — один сигнал, одно операционное представление.

Ограниченные ёмкости — от малого до неограниченного

Ёмкостные ограничения L7 DDoS-защиты (1 vService, 10, 100, неограниченно) соответствуют размеру развёртывания. Базовое обнаружение флуда и rate limiting включены в bundle; расширенная поведенческая защита — дополнение.

Полная видимость и аудит

Каждое решение митигации логируется в ту же консоль, которая используется для управления vService и политикой WAAP. Расследуйте атаку с того же места, где видите трафик, безопасность и доставку.

Типы защищаемых атак

TR7 DDoS-митигация охватывает полный спектр атак сетевого и прикладного уровней в нескольких категориях.

01

Объёмные L3/L4 флуды

SYN-флуд, UDP-флуд, ICMP/Ping-флуд, ACK-флуд, SYN-ACK-флуд, атаки с фрагментированными пакетами — фильтрация на уровне пакетов на пределе пропускной способности вашей платформы.

02

Усиление и reflection

DNS amplification, NTP amplification, SSDP, SNMP и Memcached reflection — распознаются по характерным паттернам исходного порта и пакетов; отбрасываются до того, как достигнут приложения.

03

Исчерпание состояния

Исчерпание таблицы TCP-соединений, исчерпание состояния NAT, флуды полуоткрытых соединений. Ограничение на уровне таблицы маршрутов не позволяет одному атакованному сегменту исчерпать бюджет состояния для остальной платформы.

04

HTTP volumetric

GET-флуды, POST-флуды, рекурсивные GET-атаки, флуды параметров обхода кэша. Ограничение на уровне vService; в сочетании с поведенческим анализом высококачественные легитимные пользователи (например, клиенты флеш-распродаж) не принимаются за атакующих.

05

Медленные атаки на приложение

Slowloris, slow POST / R.U.D.Y., атаки медленного чтения — предназначены для исчерпания рабочих потоков сервера без отправки объёмного трафика. Обнаруживаются анализом ритма соединений, а не сырой частотой.

06

Зашифрованный DDoS

HTTPS-флуды, атаки повторного согласования SSL/TLS и DDoS только с шифрованным текстом — митигируются после терминации на платформе, так что паттерны атак видны слою инспекции.

07

Объёмный трафик, управляемый ботами

Флуды IoT-ботнетов, распределённые credential-stuffing кампании, действующие как DDoS на приложение, фермы скраперов, генерирующих устойчивую нагрузку. Поведенческий bot scoring выявляет координированную автоматизацию, даже когда каждый IP-источник выглядит невинно.

08

Burst, ransom и многовекторные кампании

Кратковременные burst-атаки для вымогательства реакции, ransom DDoS-ноты с последующей эскалацией, многовекторные кампании, меняющие векторы между L3/L4/L7 за считанные минуты — отслеживаются как одна кампания, митигируются на всех уровнях.

Где проявляется этот результат

Банковская инфраструктура под ransom DDoS

Целевые ransom DDoS-ноты с последующими burst-атаками сразу по нескольким векторам. On-prem митигация означает, что третьи лица не знают, что вы под атакой; адаптивный baseline удерживает пороги в соответствии с реальным ритмом трафика банка.

E-commerce в период флеш-распродаж

Легитимные пики трафика выглядят как атаки; атаки пытаются спрятаться внутри пика. Поведенческий L7-защита на уровне vService отличает клиентов флеш-распродаж от credential-stuffing ботов, не блокируя реальных покупателей.

Игровые и real-time сервисные backbone

UDP-ориентированный трафик с жёсткими требованиями к задержке. L4-защита фильтрует объёмные UDP-флуды на уровне пакетов; адаптивный baseline учит нормальный ритм соединений каждого кластера игрового сервера.

Государственные и общественные порталы

Требования к локализации данных запрещают перехват трафика третьими лицами. On-prem L4 + L7 митигация поглощает атаки внутри сети с данными граждан; журналы аудита поступают в команду операций безопасности.

Защита внутренней инфраструктуры

VoIP-backbone, внутренние API-сети, backbone финансовых услуг. L4-защита на уровне таблицы маршрутов не позволяет атакованному сегменту исчерпать бюджет состояния для остальной платформы.

DNS-инфраструктура под amplification-кампаниями

Авторитетный DNS видит рекурсивное усиление и флуды запросов. DNS-уровневая защита TR7 отбрасывает amplifier-паттернный трафик выше самого DNS-сервиса.

9 features

Функции, реализующие это решение

Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.

Карантин трафика

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-митигацияBot Management

Вместо мгновенной блокировки отслеживайте поведение; помещайте источник, превысивший порог, во временный карантин с автоматическим освобождением.

Ритейл и E-commerce· Финансовые услуги

Adaptive DDoS Learning

TR7 WAAPTR7 ADC
DDoS-митигация

Замените статические пороги DDoS-защитой с учётом поведения сервиса, которая изучает трафик и действует по условиям.

Финансовые услуги· Государственный сектор· Ритейл и E-commerce

Комната ожидания

TR7 ADC
DDoS-митигацияДоставка и ускорение приложений

Очередь живёт на платформе, а не внутри приложения — и ёмкость находится до события, а не во время него.

Ритейл и E-commerce· Государственный сектор

Rate Limiting

TR7 WAAPTR7 ADC
DDoS-митигацияБезопасность APIBot Management

Один IP, одна учётная запись, один API-ключ — вы решаете, по какому измерению ограничивать.

Финансовые услуги· Ритейл и E-commerce

Geo/ASN Access Control

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS-митигация

Преобразуйте контекст страны и ASN в решения доступа — без зависимости от внешних сервисов.

Финансовые услуги· Государственный сектор

IP Reputation Feeds

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS-митигация

Центральный фид TR7, внешние URL-списки и ваши собственные исключения объединяются в едином движке IP-репутации.

DNS-фаервол и балансировщик нагрузки

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-митигацияМультипротокольная платформа

Ускоряйте корпоративный DNS-трафик и блокируйте вредоносные запросы — в одном слое.

Финансовые услуги· Государственный сектор· Здравоохранение

L4 DDoS Attack Coverage

TR7 ADCTR7 L4 DDoS
DDoS-митигация

Фильтрация на уровне пакетов против SYN/UDP/ICMP flood, amplification и фрагментных атак — с оператором-подтверждённым адаптивным базовым уровнем.

Финансовые услуги· Государственный сектор

L7 DDoS Attack Coverage

TR7 WAAPTR7 L7 DDoS
DDoS-митигация

Поведенческая защита на vService против HTTP flood, Slowloris, R.U.D.Y. и bot-атак — с составными условиями ddosCond.

Финансовые услуги· Государственный сектор

Часто задаваемые вопросы

В чём разница между L4 и L7 DDoS-защитой?
L4 (сетевой уровень) работает с паттернами трафика на уровне пакетов и соединений — SYN-флуды, UDP-флуды, усиление, исчерпание состояния. Работает на скорости ядра. L7 (прикладной уровень) работает с тем, что запрос фактически делает — HTTP-флуды, Slowloris, боты, нацеленные на приложение — и требует понимания протокола для принятия решений. TR7 поставляет оба как часть одной платформы, ограниченных на уровне, где атака реально находится.
Как работает адаптивное обучение — нужно ли быть экспертом по DDoS?
Нет. Платформа отслеживает ваш трафик и строит baseline того, что нормально для вашей топологии — частота пакетов, распределение источников, смесь протоколов, паттерны времени суток. Она показывает вам этот baseline и просит подтвердить перед активацией защиты. После этого она продолжает учиться по мере эволюции вашего трафика, так что пороги остаются в соответствии с реальностью без вашей настройки. Ваши операторы видят, что защищено, а не чёрный ящик с магическим числом.
TR7 поставляется как отдельное DDoS-устройство?
Нет. Как L4, так и L7 DDoS-защита работают на той же платформе, которая доставляет ваш трафик. Те же vService, та же консоль, та же команда операций. Bundle включает базовую DDoS-защиту (rate limiting + обнаружение флуда); расширенные поведенческие модули — дополнения, ограниченные по размеру развёртывания (1, 10, 100 vService или неограниченно для L7; 1, 2, 5, 10 таблиц маршрутов или неограниченно для L4).
Какую ёмкость может поглотить TR7?
L4-защита работает на скорости ядра и поглощает до предела пропускной способности вашей платформы — это от 50 Мбит/с до 800 Гбит/с в зависимости от класса оборудования и до 25 Гбит/с на виртуальных платформах. L7-защита ограничена объёмом запросов (HTTP-флуд митигация, а не сырая полоса пропускания) и масштабируется с ёмкостью обработки запросов платформы.
Атакующий трафик когда-либо направляется за пределы моей сети?
Нет. TR7 — on-prem first. Атака поглощается и фильтруется на вашей стороне, на вашем оборудовании. Никаких upstream-изменений маршрутизации в сторонний скраббинг-центр, никакой TLS-терминации третьих лиц, никаких вопросов о локализации данных.
Заблокированные атаки учитываются при тарификации полосы пропускания?
Нет. Объёмный трафик, поглощённый платформой, отброшенные amplification-пакеты, rate-limited ботовые флуды и challenged запросы — всё исключено из счётчика полосы пропускания. Чем интенсивнее работает ваша DDoS-защита, тем больше разрыв между пропускной способностью и оплачиваемой полосой.
Как это интегрируется с WAAP и остальной платформой?
Сигналы обнаружения DDoS питают политику WAAP и наоборот. Источник, замеченный в злоупотреблении одним приложением, немедленно появляется в логике защиты другого. Всё работает в одной консоли; одно операционное представление охватывает DDoS, WAAP и доставку.

DDoS-защита, которая учит вашу топологию — на вашей платформе

Запросите живое демо TR7 DDoS-митигации. Мы покажем поток обучения baseline, покрытие типов атак L4 + L7 и то, как митигация включается без перенаправления вашего трафика куда-либо за пределы.