Защита от DDoS
Каждый сервис Muerte Cloud стоит за общим anycast-edge, который поглощает объёмные и прикладные атаки до того, как они дойдут до приложения. Здесь — что включено по умолчанию, что можно настроить на уровне сервиса и как платформа ведёт себя во время инцидента.
Ничего включать не нужно: нет отдельного тарифа и доплаты за атакующий трафик. Защита одинаково работает для web-сервисов, статических сайтов и своих доменов — как на встроенных хостнеймах *.muerte.app, так и на ваших доменах.
Что защищается#
| Field | Description |
|---|---|
| Сетевой уровень (L3/L4) | SYN-флуд, UDP-амплификация, reflection-атаки и объёмный трафик поглощаются anycast-сетью на нескольких континентах. Плохие пакеты не доходят до сервиса. |
| Протокольный уровень | Исчерпание TCP-состояний, slowloris, некорректные TLS-рукопожатия и попытки HTTP smuggling отбрасываются на edge до проксирования соединения. |
| Прикладной уровень (L7) | HTTP-флуд и low-and-slow атаки ограничиваются адаптивными лимитами по IP и ASN. Подозрительные клиенты получают лёгкий challenge до проксирования запроса. |
| Терминация TLS | Сертификаты и ключи живут только на edge. Атакующие не могут исчерпать TLS-стек вашего сервиса, потому что вообще не общаются с ним по TLS. |
Как работает митигация#
Edge строит живой профиль «нормы» для каждого хостнейма — частота запросов, состав методов, энтропия путей, распределение по ASN — и замечает отклонения в реальном времени. Если отклонение похоже на атаку, защита проходит три стадии:
Security сервиса.Настройки на уровне сервиса#
Edge закрывает объёмные и типовые L7-атаки. Для злоупотреблений, специфичных для вашего приложения — долбёжка по медленному эндпоинту, перебор паролей, дорогие поисковые запросы — добавьте правила на уровне сервиса в панели:
| Field | Description |
|---|---|
| Лимиты по маршрутам | Ограничение числа запросов по IP, API-ключу или пользователю для конкретного шаблона пути. Лишние запросы получают 429 и заголовок Retry-After. |
| Разрешённые методы | Запретите методы, которые сервис не использует — большинству API не нужны TRACE и CONNECT — ещё до попадания на вычисления. |
| Гео-правила | Блокировка или challenge по странам. Полезно для региональных приложений и требований комплаенса. |
| Управление ботами | Категории ботов (поисковики, мониторинг, AI-краулеры, неизвестная автоматика) с действиями allow, challenge или block для каждой. |
| Списки IP и ASN | Статические списки разрешений и запретов для партнёров, VPN-диапазонов или повторных нарушителей. |
Пример: правило рейт-лимита
Правило ограничивает POST /login до 10 запросов с одного IP в минуту с пятиминутной паузой после превышения:
# настройки сервиса → security → rules
- name: login-bruteforce
match:
method: POST
path: /login
action: rate-limit
limit:
requests: 10
per: 1m
key: ip
on-breach:
response: 429
cool-off: 5mСигналы, которые получает приложение#
Каждый прошедший edge запрос несёт заголовки, которым можно доверять — edge удаляет входящие подделки и выставляет их заново.
| Field | Description |
|---|---|
| X-Forwarded-For | Исходный IP клиента. Используйте его вместо адреса сокета. |
| X-Muerte-Country | Двухбуквенный код страны, из которой пришёл запрос. |
| X-Muerte-ASN | Номер автономной системы сети клиента. |
| X-Muerte-Trust | Оценка доверия от edge: verified, unknown или suspicious. Используйте для защиты дорогих эндпоинтов. |
| X-Request-ID | Стабильный идентификатор запроса. Логируйте его — поддержка сможет проследить путь запроса целиком. |
Во время инцидента#
Продолжительные атаки видны в реальном времени на вкладке Security сервиса: частота запросов, доля блокировок, топ ASN и стран. Уведомление на уровне воркспейса приходит, как только митигация выходит за стадию отпечатков — см. раздел Уведомления.
Честное использование и лимиты#
Смежные материалы: Свои домены — про TLS и маршрутизацию на edge, и Уведомления — про подключение событий безопасности к дежурной смене.