ДокументацияДомены и сетьЗащита от DDoS

Защита от DDoS

Каждый сервис Muerte Cloud стоит за общим anycast-edge, который поглощает объёмные и прикладные атаки до того, как они дойдут до приложения. Здесь — что включено по умолчанию, что можно настроить на уровне сервиса и как платформа ведёт себя во время инцидента.

Ничего включать не нужно: нет отдельного тарифа и доплаты за атакующий трафик. Защита одинаково работает для web-сервисов, статических сайтов и своих доменов — как на встроенных хостнеймах *.muerte.app, так и на ваших доменах.

Входит в любой тариф
Защита от объёмных (L3/L4) и протокольных атак работает всегда и бесплатно. Митигация на прикладном уровне (L7) включается автоматически для любого хостнейма, проходящего через edge.

Что защищается#

FieldDescription
Сетевой уровень (L3/L4)SYN-флуд, UDP-амплификация, reflection-атаки и объёмный трафик поглощаются anycast-сетью на нескольких континентах. Плохие пакеты не доходят до сервиса.
Протокольный уровеньИсчерпание TCP-состояний, slowloris, некорректные TLS-рукопожатия и попытки HTTP smuggling отбрасываются на edge до проксирования соединения.
Прикладной уровень (L7)HTTP-флуд и low-and-slow атаки ограничиваются адаптивными лимитами по IP и ASN. Подозрительные клиенты получают лёгкий challenge до проксирования запроса.
Терминация TLSСертификаты и ключи живут только на edge. Атакующие не могут исчерпать TLS-стек вашего сервиса, потому что вообще не общаются с ним по TLS.

Как работает митигация#

Edge строит живой профиль «нормы» для каждого хостнейма — частота запросов, состав методов, энтропия путей, распределение по ASN — и замечает отклонения в реальном времени. Если отклонение похоже на атаку, защита проходит три стадии:

1. Отсев по отпечаткам
Запросы с известными плохими отпечатками (переиспользуемые ботнеты, подделанные UA, некорректный HTTP) отбрасываются на edge без обращения к сервису.
2. Адаптивный challenge
Неоднозначный трафик получает JavaScript- или управляемый challenge. Настоящие браузеры проходят его за миллисекунды, скрипты отваливаются.
3. Режим под атакой
Если давление растёт, автоматически включается режим защиты origin. Проверенный трафик проходит, остальной ждёт или отбрасывается.
Логи остаются чистыми
Трафик, отброшенный на edge, не доходит до сервиса — поэтому в логах доступа, метриках и счёте за вычисления отражается только легитимная нагрузка. Сводная статистика по атакам — на вкладке Security сервиса.

Настройки на уровне сервиса#

Edge закрывает объёмные и типовые L7-атаки. Для злоупотреблений, специфичных для вашего приложения — долбёжка по медленному эндпоинту, перебор паролей, дорогие поисковые запросы — добавьте правила на уровне сервиса в панели:

FieldDescription
Лимиты по маршрутамОграничение числа запросов по IP, API-ключу или пользователю для конкретного шаблона пути. Лишние запросы получают 429 и заголовок Retry-After.
Разрешённые методыЗапретите методы, которые сервис не использует — большинству API не нужны TRACE и CONNECT — ещё до попадания на вычисления.
Гео-правилаБлокировка или challenge по странам. Полезно для региональных приложений и требований комплаенса.
Управление ботамиКатегории ботов (поисковики, мониторинг, AI-краулеры, неизвестная автоматика) с действиями allow, challenge или block для каждой.
Списки IP и ASNСтатические списки разрешений и запретов для партнёров, VPN-диапазонов или повторных нарушителей.

Пример: правило рейт-лимита

Правило ограничивает POST /login до 10 запросов с одного IP в минуту с пятиминутной паузой после превышения:

yaml
# настройки сервиса → security → rules
- name: login-bruteforce
  match:
    method: POST
    path: /login
  action: rate-limit
  limit:
    requests: 10
    per: 1m
    key: ip
  on-breach:
    response: 429
    cool-off: 5m

Сигналы, которые получает приложение#

Каждый прошедший edge запрос несёт заголовки, которым можно доверять — edge удаляет входящие подделки и выставляет их заново.

FieldDescription
X-Forwarded-ForИсходный IP клиента. Используйте его вместо адреса сокета.
X-Muerte-CountryДвухбуквенный код страны, из которой пришёл запрос.
X-Muerte-ASNНомер автономной системы сети клиента.
X-Muerte-TrustОценка доверия от edge: verified, unknown или suspicious. Используйте для защиты дорогих эндпоинтов.
X-Request-IDСтабильный идентификатор запроса. Логируйте его — поддержка сможет проследить путь запроса целиком.

Во время инцидента#

Продолжительные атаки видны в реальном времени на вкладке Security сервиса: частота запросов, доля блокировок, топ ASN и стран. Уведомление на уровне воркспейса приходит, как только митигация выходит за стадию отпечатков — см. раздел Уведомления.

Не отключайте защиту во время всплеска
Если запуск кампании или вирусный трафик вызвал challenge у обычных пользователей, напишите в поддержку, а не выключайте правила. Мы подстроим пороги для конкретного хостнейма за минуты, не раскрывая origin.

Честное использование и лимиты#

Без доплаты за атаки
Трафик, отброшенный на edge, никогда не попадает в счёт — независимо от масштаба атаки.
Учёт трафика
Исходящий трафик к легитимным клиентам считается как обычно. Атакующий трафик, не дошедший до сервиса, не учитывается.
Эскалация для крупных атак
Продолжительные атаки в сотни Гбит/с отрабатываются без действий с вашей стороны. Если ожидаете целенаправленную кампанию, напишите в поддержку — подготовим правила заранее.

Смежные материалы: Свои домены — про TLS и маршрутизацию на edge, и Уведомления — про подключение событий безопасности к дежурной смене.