Защита от DDoS-атак Huawei AntiDDoS: когда нужна отдельная система
Если в стомегабитный канал прилетает 5 Гбит/с, чистить на границе площадки уже нечего. Разбираем три типа атак и кто с ними справляется, отличия серий AntiDDoS1000 и 8000, схемы включения и меры, которые стоят дешевле покупки.
DDoS-атака отличается от взлома тем, что не пытается проникнуть внутрь. Она исчерпывает ресурс: полосу канала, таблицу соединений на межсетевом экране, пул подключений веб-сервера. Защита от неё строится отдельно от защиты периметра, потому что задачи разные — экран решает, кого пускать, а система защиты от DDoS решает, что делать, когда запросов приходит больше, чем оборудование способно обработать.
Huawei выпускает под эту задачу отдельную линейку AntiDDoS. Разберём, когда она действительно нужна, чем отличаются серии 1000 и 8000 и что можно закрыть уже имеющимся оборудованием.
Три типа атак и кто с ними справляется
| Тип атаки | Механизм | Чем ограничен | Что помогает |
|---|---|---|---|
| Объёмная (флуд, усиление через UDP) | забивает полосу канала | шириной канала провайдера | очистка выше по сети, у оператора |
| Протокольная (SYN-флуд, фрагменты) | исчерпывает таблицу соединений | ресурсами межсетевого экрана | система защиты на границе площадки |
| Прикладного уровня (медленные HTTP-запросы) | исчерпывает пул сервера | ресурсами приложения | анализ поведения запросов, разбор сессий |
Важное следствие: объёмную атаку невозможно отразить оборудованием на своей стороне. Если в стомегабитный канал прилетает 5 Гбит/с, канал уже забит — на границе площадки чистить нечего. Такие атаки останавливаются на стороне оператора связи или в центре очистки. Оборудование у себя защищает от протокольных и прикладных атак, а также от объёмных до тех пор, пока они укладываются в канал.
Когда нужна отдельная система
Межсетевой экран умеет ограничивать число соединений и защищаться от простого SYN-флуда. Отдельная система оправдана в четырёх случаях:
- Публичные сервисы приносят деньги. Интернет-магазин, портал, платёжный шлюз, онлайн-сервис — простой измеряется прямыми потерями.
- Экран уже загружен. Обработка атаки на нём отнимает ресурсы у основной работы: замедляется весь трафик, а не только атакуемый сервис.
- Атаки повторяются. Единичный инцидент — повод настроить ограничения. Регулярные атаки — повод покупать оборудование.
- Нужно разбирать трафик прикладного уровня. Медленные запросы к веб-приложению внешне неотличимы от обычных, и отделить их можно только анализом поведения.
Серии AntiDDoS: чем отличаются
| Линейка | Производительность очистки | Где ставится | Схема включения |
|---|---|---|---|
| AntiDDoS1000 | единицы — десятки Гбит/с | граница площадки, корпоративный узел | в разрыв канала или на зеркалирование |
| AntiDDoS8000 | десятки — сотни Гбит/с | узел оператора, центр очистки, крупный дата-центр | модульное шасси, отвод трафика на очистку |
Общий раздел с обеими линейками и вспомогательными позициями — системы защиты от DDoS-атак. Модули, платы и запасные компоненты к ним лежат в разделе комплектующих.
Есть два способа включения. В разрыв канала — весь трафик идёт через устройство, реакция мгновенная, но само устройство становится точкой отказа и требует обходного пути. На зеркалировании — устройство анализирует копию трафика и при обнаружении атаки трафик отводится на очистку изменением маршрута. Второй способ сложнее в настройке, но не влияет на обычный трафик.
Как подобрать производительность
- Ширина внешнего канала. Базовая отправная точка: устройство должно обрабатывать полосу канала целиком с запасом 30–50 %.
- Число пакетов в секунду, а не гигабиты. Атаки мелкими пакетами создают нагрузку, несопоставимую с их объёмом в битах. Смотрите на паспортное значение в пакетах.
- Число одновременных сессий. Определяет устойчивость к протокольным атакам.
- Число защищаемых адресов и сервисов. Лицензируется отдельно и ограничивает область применения.
- Задержка, вносимая устройством. Критична для торговых и платёжных систем.
Что делать до покупки отдельной системы
Несколько мер снижают ущерб и стоят дешевле, а иногда закрывают вопрос целиком:
- Договориться с провайдером о фильтрации на его стороне — большинство операторов предоставляет базовую защиту и блокировку по запросу.
- Настроить ограничение числа соединений с адреса и защиту от SYN-флуда на имеющемся межсетевом экране USG6600.
- Убрать с публичных адресов всё, что не должно быть доступно снаружи: панели управления, служебные интерфейсы, тестовые стенды.
- Развести критичные сервисы по разным адресам, чтобы атака на один не уносила остальные.
- Подключить балансировщик нагрузки — он распределяет запросы и сам ограничивает аномальные всплески.
- Иметь заранее согласованный порядок действий: кому звонить у провайдера, кто принимает решение об отключении сервиса, где смотреть статистику.
Отдельно стоит понимать разницу между защитой от DDoS и системами предотвращения вторжений: вторые ищут эксплуатацию уязвимостей в трафике, а не исчерпание ресурса. Видимость происходящего в сети дают системы контроля сетевого трафика — без них атаку часто замечают по жалобам пользователей.
Частые вопросы
Защитит ли межсетевой экран от DDoS? Частично — от протокольных атак средней интенсивности. При серьёзной нагрузке он сам становится целью: таблица сессий заполняется, и через экран перестаёт проходить весь трафик.
Нужна ли защита, если сервисы во внешнем облаке? Тогда защита — зона ответственности площадки, и её условия нужно проверить в договоре. Собственное оборудование потребуется для каналов и сервисов, оставшихся у вас.
Можно ли обойтись очисткой у провайдера? Для объёмных атак — да, это единственный работающий вариант. Прикладные атаки провайдер обычно не разбирает: ему не видна логика вашего приложения.
Лицензируется ли функциональность отдельно? Да, объём очищаемого трафика и число защищаемых сервисов задаются лицензией — смотрите раздел ПО и лицензий.
Вносит ли устройство задержку? При включении в разрыв — доли миллисекунды в обычном режиме. При очистке задержка растёт, и это нормально: альтернатива — недоступность сервиса.
Как проверить, что защита работает? Нагрузочным тестированием в согласованное окно, по договорённости с провайдером. Проверять её впервые во время реальной атаки — плохая идея.
Оценим риски и подберём защиту
Пришлите ширину внешнего канала, перечень публичных сервисов, текущее оборудование периметра и историю инцидентов на sale@huawei.net.ru. Подскажем, что закрывается настройкой имеющегося межсетевого экрана, а где нужна отдельная система защиты от DDoS, и подберём модель по фактической нагрузке.
