Zawsze aktywne, nigdy jako osobny plan
Filtrowanie warstwy 3/4 działa przed każdym portem, dla każdego klienta. Nie istnieje „chroniony adres IP” do kupienia, ponieważ sprzedawanie ochrony, którą klient już ma, to wymuszenie.
Jak ruch faktycznie dociera do Chișinău, co się z nim dzieje po drodze i czego celowo mu nie robimy.
Tranzyt
Obaj operatorzy tranzytowi przenoszą ruch przez cały czas. Łącze zapasowe to łącze, którego nikt nie testował od dnia instalacji.
| Pozycja | Dzisiaj | Co to oznacza |
|---|---|---|
| Dwaj operatorzy, tranzyt mieszany | 20 Gbps | Oba działają jednocześnie i oba obsługują ruch. To nie jest system podstawowy z zimną rezerwą — awaria zabiera część przepustowości, ale nigdy łączność. |
| BGP, nasze własne decyzje | Pełne tabele | Pobieramy pełne trasy od obu operatorów i wybieramy per prefiks. Gorszy dzień operatora we Frankfurcie nie staje się gorszym dniem klienta. |
| Trzeci w trakcie zamawiania | W toku | Dwóch operatorów tranzytowych to minimum, by przetrwać awarię jednego z nich. Trzech to minimum, by przetrwać awarię jednego, gdy inny jest akurat w konserwacji. |
| IPv6 na każdym porcie | /64 routowany | To nie tunel i nie dodatek na później. Natywny dual stack, routowany /64 na maszynę, reverse DNS do samodzielnego ustawienia. |
Chișinău znajduje się jeden przeskok od europejskiego szkieletu sieci przez Bukareszt — 12 ms — dlatego sieć ograniczona do jednego kraju wciąż odpowiada Frankfurtowi w 35 ms. Resztę pokazuje mapa opóźnień.
Pod atakiem
Standardową reakcją branży na atak wolumetryczny jest null-routing ofiary. Chroni to dostawcę i dokańcza robotę za atakującego. My filtrujemy i utrzymujemy dostępność usługi klienta.
Zawsze aktywne, nigdy jako osobny plan
Filtrowanie warstwy 3/4 działa przed każdym portem, dla każdego klienta. Nie istnieje „chroniony adres IP” do kupienia, ponieważ sprzedawanie ochrony, którą klient już ma, to wymuszenie.
2 Tbps mocy filtrowania DDoS
Wolumetryczne ataki DDoS są pochłaniane u operatora tranzytowego, zanim dotrą do naszego edge. Nasza własna przepustowość to 20 Gbps; nic tak dużego nigdy jej nie osiąga.
Nie stosujemy null-route wobec klienta
Odruchem większości dostawców hostingu pod atakiem jest zablokowanie celu przez blackhole i nazwanie tego mitygacją. My filtrujemy ruch i utrzymujemy dostępność usługi, a zanim rozważymy cokolwiek innego — dzwonimy.
Zalewy na warstwie aplikacji to rozmowa
Warstwy 7 nie da się rozwiązać wcześniej (upstream) bez odczytu ruchu, czego nie robimy. Dlatego pracujemy nad tym wspólnie z klientem — reguły, limity przepustowości, front anycast, jeśli jest taka potrzeba.
Przez pominięcie
W sieci to, czego brakuje, liczy się tak samo jak to, co zainstalowane. Te braki są celowe, a nie przypadkowe.
Brak inspekcji ruchu
Brak DPI, brak przechwytywania TLS, brak próbkowania przepływów poza tym, co jest niezbędne do routingu BGP. Nie da się ustalić, jaki protokół jest używany, bez zapytania klienta.
Brak 24-godzinnego archiwum przepływów
Metadane połączeń wygasają po dobie. Nie istnieje długoterminowe archiwum netflow, ponieważ archiwum to coś, o co można wystąpić z żądaniem.
Bez shapingu, bez „fair use”
Port to port. Nielimitowany oznacza nielimitowany — i nigdzie dalej nie ma klauzuli, która redefiniuje to jako 80% cyklu pracy.
Brak wymuszonego filtrowania przez operatora tranzytowego
Nie akceptujemy list blokad po stronie operatora, które po cichu odrzucałyby ruch. Jeśli coś ma zostać zablokowane, decyduje o tym sąd, a my o tym informujemy.
Nie warto wierzyć nam na słowo
Każdą liczbę na tej stronie można zweryfikować z własnej maszyny, w około minutę, bez konta.