DDoS — это не одна атака, а движущийся спектр
Объёмный флуд на сетевом уровне не имеет ничего общего с low-and-slow HTTP-атакой. Reflection-кампания, усиливающаяся через неправильно настроенные DNS-резолверы, не похожа на IoT-ботнет, посылающий тысячи реально выглядящих GET-запросов в секунду. SYN-флуд насыщает таблицы соединений; Slowloris исчерпывает рабочие потоки. Каждая атака требует разной телеметрии, разных порогов и разной логики митигации.
Большинство средств защиты решают лишь часть спектра. Облачные скраббинг-сервисы хорошо поглощают объёмные L3/L4 атаки, но выводят ваш трафик за пределы вашей сети. Специализированные on-prem DDoS-устройства справляются с атаками сетевого уровня, но требуют экспертной настройки и не видят того, что происходит на прикладном уровне. WAAP-системы обрабатывают атаки прикладного уровня, но не видят upstream-флуд, который кладёт канал ещё до того, как WAAP-логика успевает сработать.
TR7 покрывает оба уровня на одной платформе — на вашем оборудовании, подключённой к vService, которые уже доставляют приложение. А L4-защита учит топологию, которую защищает, — поэтому защита со временем становится острее без необходимости становиться DDoS-специалистом.
Пять отличий DDoS-защиты TR7
Каждое из них ценно само по себе. Вместе они переосмысляют, как должна выглядеть DDoS-защита, работающая на вашей платформе, а не в чужом облаке.
On-prem first — атакующий трафик остаётся на вашей стороне
Облачные скраббинг-сервисы направляют ваш трафик — включая атакующий — в стороннюю сеть для анализа и фильтрации. TR7 поглощает и фильтрует на вашей стороне, на вашем оборудовании. Никаких upstream-изменений маршрутизации, никакой SSL-терминации у третьих лиц, никаких вопросов о локализации данных.
L4 и L7 на одной платформе
Флуды сетевого уровня фильтруются до того, как достигают приложения; атаки прикладного уровня останавливаются на уровне WAAP. Никакого отдельного DDoS-устройства для развёртывания, маршрутизации вокруг или обслуживания — оба уровня работают на той же платформе, которая доставляет ваш трафик.
Адаптивное обучение baseline — с подтверждением оператора
L4-защита отслеживает ваш трафик, учит, что является нормальным для вашей топологии — частота пакетов, распределение источников, смесь протоколов, паттерны времени суток — и представляет построенный baseline. Вы подтверждаете, что считается нормальным; защита активируется при отклонениях. Со временем она продолжает учиться по мере эволюции трафика, сохраняя пороги в соответствии с реальностью без ручной настройки.
Гранулярная политика — на уровне vService и таблицы маршрутов
L7-защита ограничивается на уровне vService — разная чувствительность для login-эндпоинта и эндпоинта статических ресурсов одного сайта. L4-защита ограничивается на уровне таблицы маршрутов — разная политика для клиентской сети и внутреннего backbone. Гранулярность применяется там, где реально находится приложение.
Заблокированный DDoS не учитывается в вашем счёте
Объёмный трафик, поглощённый платформой, rate-limited ботовые флуды, отброшенные amplification-пакеты — ничто из этого не входит в счётчик полосы пропускания. Другие вендоры выставляют счёт за атаки, которые вы успешно заблокировали, или продают DDoS-страховку как допродажу. Модель полосы пропускания TR7 уже исключает их.
Что включает TR7 DDoS-митигация
Каждая из перечисленных возможностей входит в состав платформы WAAP и подключается к существующим vService и таблицам маршрутов.
L4 DDoS-защита — флуды сетевого уровня
Фильтрация пакетов на уровне пакетов против SYN-флудов, UDP-флудов, ICMP-флудов, ACK-флудов, атак с фрагментированными пакетами и исчерпания состояния соединений. Ограничена на уровне таблицы маршрутов; поглощает до пропускной способности вашей платформы.
L7 DDoS-защита — атаки прикладного уровня
HTTP-флуды (GET и POST), Slowloris, slow POST / R.U.D.Y., рекурсивный GET, атаки обхода кэша и ботовый трафик, нацеленный на приложение. Анализ поведения в реальном времени с адаптивными контрмерами, ограниченный на уровне vService.
Адаптивное обучение baseline
Фаза пассивного наблюдения формирует baseline нормального трафика для каждой топологии. Оператор просматривает baseline и подтверждает, что считается нормальным. Непрерывное обучение после этого — пороги перенастраиваются по мере эволюции паттернов трафика. Экспертиза по DDoS не требуется для поддержания защиты в соответствии с реальностью.
Защита от усиления и reflection
DNS amplification, NTP amplification, SSDP, SNMP, Memcached reflection — распространённые amplifier-векторы распознаются и отбрасываются до того, как достигнут upstream-сервисов.
Обработка многовекторных и burst-атак
Современные атаки меняют векторы в ходе кампании. Платформа отслеживает активный набор векторов и корректирует митигацию соответственно. Кратковременные burst-атаки, ransom DDoS кампании и многовекторные IoT-ботнет-флуды — всё обрабатывается в одном потоке.
Действия митигации в реальном времени
Отбросить, rate-limit, challenge (CAPTCHA), throttle или временная блокировка — выбирается для каждого обнаружения. Митигация включается в рамках естественного пути инспекции платформы, без перенаправления трафика через внешний скраббинг-сервис.
Двойное обнаружение: поведение + сигнатуры
Сигнатурное обнаружение для известных паттернов атак; поведенческое обнаружение для неизвестных паттернов и медленных атак, которые сигнатуры пропускают. Оба питают одно решение о митигации.
Правила трафика с учётом контента
Rate-limit или условные действия на основе любого атрибута трафика — значений заголовков, содержимого cookie, параметров URL, даже распарсенных значений JSON-тела. Настраивается визуально; никакого языка скриптов. Полезно для DDoS на уровне API, нацеленного на конкретные эндпоинты с конкретными формами нагрузки.
Управляемые обновления сигнатур и порогов
Сигнатуры атак, IP reputation-фиды и рекомендуемые профили порогов обновляются непрерывно. Ваши операторы не являются источником обновлений.
Интеграция с сигнальным конвейером WAAP
Сигналы обнаружения DDoS питают политику WAAP и наоборот. Источник, замеченный в злоупотреблении одним приложением, немедленно появляется в логике защиты другого — один сигнал, одно операционное представление.
Ограниченные ёмкости — от малого до неограниченного
Ёмкостные ограничения L7 DDoS-защиты (1 vService, 10, 100, неограниченно) соответствуют размеру развёртывания. Базовое обнаружение флуда и rate limiting включены в bundle; расширенная поведенческая защита — дополнение.
Полная видимость и аудит
Каждое решение митигации логируется в ту же консоль, которая используется для управления vService и политикой WAAP. Расследуйте атаку с того же места, где видите трафик, безопасность и доставку.
Типы защищаемых атак
TR7 DDoS-митигация охватывает полный спектр атак сетевого и прикладного уровней в нескольких категориях.
Объёмные L3/L4 флуды
SYN-флуд, UDP-флуд, ICMP/Ping-флуд, ACK-флуд, SYN-ACK-флуд, атаки с фрагментированными пакетами — фильтрация на уровне пакетов на пределе пропускной способности вашей платформы.
Усиление и reflection
DNS amplification, NTP amplification, SSDP, SNMP и Memcached reflection — распознаются по характерным паттернам исходного порта и пакетов; отбрасываются до того, как достигнут приложения.
Исчерпание состояния
Исчерпание таблицы TCP-соединений, исчерпание состояния NAT, флуды полуоткрытых соединений. Ограничение на уровне таблицы маршрутов не позволяет одному атакованному сегменту исчерпать бюджет состояния для остальной платформы.
HTTP volumetric
GET-флуды, POST-флуды, рекурсивные GET-атаки, флуды параметров обхода кэша. Ограничение на уровне vService; в сочетании с поведенческим анализом высококачественные легитимные пользователи (например, клиенты флеш-распродаж) не принимаются за атакующих.
Медленные атаки на приложение
Slowloris, slow POST / R.U.D.Y., атаки медленного чтения — предназначены для исчерпания рабочих потоков сервера без отправки объёмного трафика. Обнаруживаются анализом ритма соединений, а не сырой частотой.
Зашифрованный DDoS
HTTPS-флуды, атаки повторного согласования SSL/TLS и DDoS только с шифрованным текстом — митигируются после терминации на платформе, так что паттерны атак видны слою инспекции.
Объёмный трафик, управляемый ботами
Флуды IoT-ботнетов, распределённые credential-stuffing кампании, действующие как DDoS на приложение, фермы скраперов, генерирующих устойчивую нагрузку. Поведенческий bot scoring выявляет координированную автоматизацию, даже когда каждый IP-источник выглядит невинно.
Burst, ransom и многовекторные кампании
Кратковременные burst-атаки для вымогательства реакции, ransom DDoS-ноты с последующей эскалацией, многовекторные кампании, меняющие векторы между L3/L4/L7 за считанные минуты — отслеживаются как одна кампания, митигируются на всех уровнях.
Где проявляется этот результат
Банковская инфраструктура под ransom DDoS
Целевые ransom DDoS-ноты с последующими burst-атаками сразу по нескольким векторам. On-prem митигация означает, что третьи лица не знают, что вы под атакой; адаптивный baseline удерживает пороги в соответствии с реальным ритмом трафика банка.
E-commerce в период флеш-распродаж
Легитимные пики трафика выглядят как атаки; атаки пытаются спрятаться внутри пика. Поведенческий L7-защита на уровне vService отличает клиентов флеш-распродаж от credential-stuffing ботов, не блокируя реальных покупателей.
Игровые и real-time сервисные backbone
UDP-ориентированный трафик с жёсткими требованиями к задержке. L4-защита фильтрует объёмные UDP-флуды на уровне пакетов; адаптивный baseline учит нормальный ритм соединений каждого кластера игрового сервера.
Государственные и общественные порталы
Требования к локализации данных запрещают перехват трафика третьими лицами. On-prem L4 + L7 митигация поглощает атаки внутри сети с данными граждан; журналы аудита поступают в команду операций безопасности.
Защита внутренней инфраструктуры
VoIP-backbone, внутренние API-сети, backbone финансовых услуг. L4-защита на уровне таблицы маршрутов не позволяет атакованному сегменту исчерпать бюджет состояния для остальной платформы.
DNS-инфраструктура под amplification-кампаниями
Авторитетный DNS видит рекурсивное усиление и флуды запросов. DNS-уровневая защита TR7 отбрасывает amplifier-паттернный трафик выше самого DNS-сервиса.
Функции, реализующие это решение
Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.
Карантин трафика
Вместо мгновенной блокировки отслеживайте поведение; помещайте источник, превысивший порог, во временный карантин с автоматическим освобождением.
Adaptive DDoS Learning
Замените статические пороги DDoS-защитой с учётом поведения сервиса, которая изучает трафик и действует по условиям.
Комната ожидания
Очередь живёт на платформе, а не внутри приложения — и ёмкость находится до события, а не во время него.
Rate Limiting
Один IP, одна учётная запись, один API-ключ — вы решаете, по какому измерению ограничивать.
Geo/ASN Access Control
Преобразуйте контекст страны и ASN в решения доступа — без зависимости от внешних сервисов.
IP Reputation Feeds
Центральный фид TR7, внешние URL-списки и ваши собственные исключения объединяются в едином движке IP-репутации.
DNS-фаервол и балансировщик нагрузки
Ускоряйте корпоративный DNS-трафик и блокируйте вредоносные запросы — в одном слое.
L4 DDoS Attack Coverage
Фильтрация на уровне пакетов против SYN/UDP/ICMP flood, amplification и фрагментных атак — с оператором-подтверждённым адаптивным базовым уровнем.
L7 DDoS Attack Coverage
Поведенческая защита на vService против HTTP flood, Slowloris, R.U.D.Y. и bot-атак — с составными условиями ddosCond.
Часто задаваемые вопросы
В чём разница между L4 и L7 DDoS-защитой?
Как работает адаптивное обучение — нужно ли быть экспертом по DDoS?
TR7 поставляется как отдельное DDoS-устройство?
Какую ёмкость может поглотить TR7?
Атакующий трафик когда-либо направляется за пределы моей сети?
Заблокированные атаки учитываются при тарификации полосы пропускания?
Как это интегрируется с WAAP и остальной платформой?
DDoS-защита, которая учит вашу топологию — на вашей платформе
Запросите живое демо TR7 DDoS-митигации. Мы покажем поток обучения baseline, покрытие типов атак L4 + L7 и то, как митигация включается без перенаправления вашего трафика куда-либо за пределы.