Cómo funciona

Detectar, filtrar, reenviar. En la ruta, todo el tiempo.

La mayoría de proveedores vende la mitigación como un sitio al que mandas el tráfico cuando algo va mal. La nuestra es una etapa por la que ya pasa cada paquete en el PoP al que llega, así que no hay nada que desviar, ningún túnel que levantar y ninguna ventana en la que el ataque entre sin filtrar.

  1. Fase 1

    Detectar

    El appliance de Corero observa cada paquete en la ruta de reenvío y construye una referencia por prefijo. Las desviaciones en tasa, mezcla de protocolos o distribución de origen activan la mitigación de forma automática, sin operador y sin ticket.

    • Detección por comportamiento
    • Referencia por prefijo
    • Automático, sin ticket
  2. Fase 2

    Filtrar

    El appliance valida el estado del protocolo, limita la tasa de las inundaciones y reconoce patrones conocidos de reflexión y amplificación a velocidad de línea. Por encima de eso entiende el propio protocolo de aplicación: una consulta a tu juego o a tu servicio se contrasta con lo que envía un cliente real y solo se responde cuando viene de uno. El tráfico legítimo pasa; los paquetes de ataque se descartan en el borde.

    Appliance de mitigación en línea Corero NTD1100, fotografiado antes de instalarlo en uno de nuestros PoPs.
    • Validación de protocolo
    • Reflexión y amplificación
    • Conoce el protocolo de aplicación
    • Filtrado de peticiones L7
  3. Fase 3

    Reenviar

    El tráfico limpio sigue hacia tu servidor por la misma ruta de siempre, porque el filtro está en la ubicación por la que entró tu tráfico y no en un centro de limpieza en otro sitio. Sin túnel GRE, sin ruta de retorno asimétrica, sin round-trip añadido: tu latencia y tus registros se ven igual durante un ataque que antes de él.

    • Filtrado in situ
    • Sin túnel GRE
    • Enrutado simétrico
  4. Fase 4

    Ajustar

    Los perfiles se adaptan al tráfico que ejecutas. Nuestros ingenieros de red escriben y ajustan las reglas de filtrado de tu aplicación contra tu tráfico real, y tú mantienes el control desde la consola sobre las reglas de tus propios prefijos. Abre un puerto de juego, mete una fuente de monitorización en la lista blanca o aprieta un límite de UDP sin esperar por nosotros. Con los grupos de firewall, que se aplican en el switch de acceso delante de tu servidor, también bloqueas tráfico por protocolo, puerto y red de origen.

    • Ajustado por el equipo de red
    • Reglas por tu cuenta
    • Consola y API

Qué detiene

Cobertura en las capas 3, 4 y 7

Las inundaciones volumétricas son las ruidosas, pero los ataques que tumban servidores de juego y APIs suelen ser más pequeños y más concretos. El mismo appliance se ocupa de ambos, en la ubicación a la que llega el tráfico, para que el ataque pequeño no sea el que se cuela por un filtro grueso más arriba.

Capa 3 · Red

Inundaciones volumétricas

Ataques que intentan llenar tu puerto. Absorbidos en el backbone antes del borde, repartidos entre cuatro operadores Tier 1.

  • Inundaciones UDP e ICMP
  • Reflexión DNS, NTP, SSDP, CLDAP, SNMP y CHARGEN
  • Inundaciones de fragmentos IP
  • Carpet bombing sobre un prefijo
Capa 4 · Transporte

Agotamiento de protocolo y de estado

Ataques más pequeños que van a por las tablas de conexiones y el estado del kernel en lugar del ancho de banda.

  • Inundaciones SYN, ACK y RST
  • Agotamiento de conexiones TCP
  • Barridos con origen falsificado
  • Paquetes malformados y fuera de estado
Capa 7 · Aplicación

Inundaciones de aplicación

Peticiones que una a una parecen válidas y solo se delatan por su volumen o su patrón. El filtro habla el protocolo que hay detrás del puerto y comprueba que una petición viene de un cliente real antes de reenviarla, así que las consultas falsificadas y automatizadas nunca llegan al servidor.

  • Inundaciones HTTP GET y POST
  • Ataques de petición lenta
  • Patrones de consulta que rompen la caché
  • Inundaciones de consultas a protocolos de juego

Servidores de juego

Perfiles que saben cómo es un tick de juego

Un límite de UDP genérico trata un lobby lleno como un ataque. Nuestros perfiles de filtrado entienden cada protocolo de juego y los ajusta el equipo de red, así que el patrón de tráfico de un servidor de Minecraft, Source o FiveM con gente es la referencia, una consulta solo se responde cuando viene de un jugador real, y lo que no se parece a eso es lo que se descarta.

  • Reglas que hablan el protocolo del juego, no umbrales de UDP genéricos
  • Las inundaciones de consultas y handshakes falsificados se descartan; los jugadores reales se verifican y nunca se tocan
  • Abre tú mismo un puerto de juego nuevo o cambia un límite desde la consola
  • Funciona en todas las configuraciones de alta frecuencia que recomendamos para servidores limitados por el tick rate
Hosting de servidores de juego
  • MinecraftTCP 25565 · Bedrock UDP 19132
  • Source engineCS2, TF2, GMod · UDP 27015
  • FiveM / RedMUDP 30120
  • RustUDP 28015 · RCON
  • ARK / UnrealUDP 7777, 27015
  • TeamSpeak / VoIPUDP 9987 · RTP

Estos son los que más se piden. Muchos más protocolos de juego y de aplicación se filtran igual, así que si el tuyo no está en la lista, pídelo y le ajustamos un perfil.

Comparado

Dónde está el filtrado lo cambia todo

Un proveedor que te aplica null route durante un ataque termina el ataque por el atacante. Un appliance en tu propio rack solo ve lo que tu enlace ya dejó pasar. Filtrar en el backbone del proveedor es el único sitio con la capacidad y la perspectiva para hacer las dos cosas.

EnfoqueServerside.com en líneaProveedor que solo hace null routeAppliance propio
UbicaciónEn línea en el borde del proveedor, delante de tu puertoNinguna. Todo el tráfico se descarta en cuanto se detecta el ataqueDentro de tu rack, después de tu enlace
Dónde funcionaEn cada una de nuestras ubicaciones, en la ruta que el tráfico ya tomaEn ninguna parte; el prefijo se retiraUna sede, detrás de tu propio enlace
Durante un ataque, tu servicio estáAccesible; el tráfico de ataque se descarta y el limpio se reenvíaFuera de línea mientras dure el null route, a menudo horasAccesible hasta que se satura el propio enlace
Tiempo hasta la mitigaciónMenos de un segundo; el filtrado ya está en la rutaDe minutos a horas, normalmente por ticketInmediato para lo que quepa por el enlace
Capacidad volumétricaCapacidad de backbone en cuatro operadores Tier 1No aplicaLimitada a la velocidad de tu puerto
Visibilidad de capa 7Sí; filtrado que conoce el protocolo y verifica clientes reales, ajustado por nuestros ingenierosNoSí, si terminas TLS en él
CosteIncluida con cada servidor y cada puerto de tránsitoGratis, más la caídaHardware, licencias y alguien que lo lleve

Precios

El precio del servidor es el precio entero

La mitigación forma parte de la red, no es una línea de factura. No hay nivel de protección que elegir, ni tarifa por Gbit/s de tráfico limpio, ni cargo cuando llega un ataque.

  • Nivel de protección o complementoNinguno, incluido
  • Cargo por ataque o incidenteNinguno
  • Cargo por tráfico limpio o por Gbit/sNinguno
  • Ancho de banda facturado por tráfico de ataque descartadoNinguno
Máximo rendimientoDDoS incluida

AMD EPYC 9354P

32 Cores @ 3.25 GHz / 3.8 GHz · 512 GB DDR5 · 2x 3.84 TB NVMe

1.165,25 €/ mes

Mejor relación calidad-precioDDoS incluida

Intel Xeon E-2388G

8 Cores @ 3.2 GHz / 5.1 GHz · 128 GB DDR4 · 1x 1.92 TB NVMe

211,86 €/ mes

Se muestra la tarifa mensual; los plazos por hora, trimestral, semestral y anual corren sobre el mismo hardware. Ver todas las configuraciones

Mira la red sobre la que está el filtro

Lanza una consulta BGP, un ping o un traceroute desde cinco de nuestras siete ubicaciones contra tu propia red. El looking glass muestra la ruta que tomaría tu tráfico, y dónde queda nuestro borde en ella.

Preguntas frecuentes

¿Algo concreto de tu montaje? Pregunta al equipo de red.

No. El filtrado funciona en línea en nuestro borde delante de cada servidor desde el momento en que se aprovisiona. Puedes añadir tus propias reglas para tu espacio de direcciones desde la consola, o bloquear puertos y redes de origen con un grupo de firewall, pero el perfil por defecto ya está activo.

¿Te están atacando en otro sitio?

Si alojas en otro proveedor y te aplican null route, cuéntanos qué ejecutas y qué te está llegando. Los ingenieros que ajustan los filtros te dirán con honestidad si moverlo a AS55285 lo soluciona.

Las respuestas vienen de los ingenieros que llevan el borde, con una primera respuesta normalmente en minutos.