使用 Cloudflare 的自主邊緣自動緩解 DDoS
我們的自主邊緣 DDoS 保護系統會自動檢測並緩解此攻擊以及下一節中提供的其他攻擊。該系統由我們自己的拒絕服務守護程序 (dosd) 提供支持。Dosd 是一個本土的軟體定義守護進程。一個獨特的 dosd 實例在我們全球每個數據中心的每台服務器中運行。每個 dosd 實例獨立地分析路徑外的流量樣本。分析路徑外的流量使我們能夠異步掃描 DDoS 攻擊,而不會造成延遲和影響性能。DDoS 調查結果也在數據中心內的各種 dosd 實例之間共享,作為主動威脅情報共享的一種形式。
一旦檢測到攻擊,我們的系統就會生成一個帶有與攻擊模式匹配的實時簽名的緩解規則。規則傳播到技術堆棧中的最佳位置。例如,容量 HTTP DDoS 攻擊可能在 Linux iptables 防火牆內部的 L4 處被阻止,而不是在用戶空間中運行的 L7 反向代理內部的 L7 處被阻止。減輕堆棧中的較低級別,例如在 L4 丟棄數據包而不是在 L7 中使用 403 錯誤頁面進行響應,更具成本效益。它減少了我們的邊緣 CPU 消耗和數據中心內帶寬利用率,從而幫助我們在不影響性能的情況下大規模緩解大型攻擊。
這種自主方法以及我們網路的全球規模和可靠性,使我們能夠減輕達到平均每秒速率 68% 甚至更高的攻擊,而無需 Cloudflare 人員進行任何手動緩解,也不會導致任何性能下降。