Prilagođeno ublažavanje DDoS napada s programabilnom zaštitom protoka

Posljednje ažuriranje: 7 April 2026
  • DDoS napadi su prešli sa stotina Gbps na hiper-napade od nekoliko Tbps, podržane IoT botnetovima i tehnikama UDP amplifikacije.
  • Profesionalno ublažavanje rizika kombinuje centre za čišćenje, Anycast CDN-ove, zaštitne zidove, WAF-ove i dobre prakse osiguranja i ranog praćenja.
  • Cloudflareova programabilna zaštita protoka (Programable Flow Protection) omogućava logici paketa u C/eBPF-u filtriranje specifičnog UDP prometa na nivou aplikacije.
  • Učinkovita strategija zahtijeva dubinsku odbranu, automatizaciju, planove za nepredviđene situacije i saradnju s internet provajderima i provajderima cloud usluga.

Prilagođeno ublažavanje DDoS napada s programabilnom zaštitom protoka

Živimo u eri u kojoj je mreža vezivno tkivo gotovo svega što radimo. Kada kompanija izgubi uslugu zbog napada uskraćivanja usluge, ne pada samo web stranica: prodaja, interni procesi, korisnička podrška, a u najozbiljnijim slučajevima i osnovne usluge su paralizirane. Zato je prilagođeno ublažavanje DDoS napada s programabilnom zaštitom protoka postalo strateška komponenta svake moderne arhitekture.

Pojava tehnologija poput Cloudflare-ove Programmable Flow Protection za Magic Transit , korištenje prilagođene C logike implementirane kao eBPF, integracija s oblacima poput AWS-a i Azurea, te podrška specijaliziranih obrambenih službi radikalno su promijenili situaciju. Sada je moguće modelirati šta predstavlja "dobar" ili "zlonamjeran" promet na nivou paketa, prilagoditi ublažavanje vrlo specifičnim UDP protokolima (kao što su oni koji se koriste u online igrama ili VoIP-u) i kombinirati ovo s poslovnom inteligencijom i AI rješenjima koja uče iz svakog napada.

Šta je DDoS napad i zašto je postao tako ozbiljan problem?

Distribuirani napad uskraćivanjem usluge (DDoS) ima za cilj preopteretiti resurse sistema (servere, veze, aplikacije ili posrednu infrastrukturu) pokretanjem poplave prometa iz više istovremenih izvora. Za razliku od klasičnog DoS napada, gdje jedan izvor pokreće napad, DDoS napad uključuje hiljade ili čak milione kompromitovanih uređaja, organiziranih u botnet.

Motivacije iza DDoS napada su različite: ekonomska ucjena, sabotaža među konkurentima, aktivizam, odmazda protiv novinara ili medijskih kuća ili jednostavno testiranje snage novih botneta u režimu "demonstracije mogućnosti". Međutim, rezultat je uvijek isti: nedostupnost usluge , ozbiljno smanjenje performansi i ekonomska i reputacijska šteta.

Posljednjih godina došlo je do stalnog porasta učestalosti i intenziteta ovih napada. Izvještaji glavnih dobavljača sigurnosnih rješenja ukazuju na stalan rast hipervolumetrijskih napada (iznad 1 Tbps ili milijardu paketa u sekundi), koji često ciljaju kritičnu infrastrukturu poput finansijskih usluga, komunalnih usluga i telekomunikacija.

Vrste DDoS napada: od mreže do aplikacije

Da bismo razumjeli kako funkcioniše prilagođeno ublažavanje DDoS napada, korisno je pregledati glavne kategorije napada. Generalno govoreći, možemo ih grupisati u četiri glavne porodice, povezane s različitim slojevima OSI modela i različitim resursima koje imaju za cilj iscrpiti.

Napadi na mrežnom sloju (L3/L4) fokusiraju se na iskorištavanje mrežnih i transportnih protokola (IP, TCP, UDP, ICMP) kako bi iscrpili ograničene resurse sa servera ili posredne infrastrukture: CPU, memoriju, tabele zaštitnog zida, veze na čekanju ili mrežne bafere. Klasični primjeri uključuju SYN poplave (preplavljivanje servera TCP zahtjevima za vezu koji nikada ne dovršavaju rukovanje), UDP poplave na nasumične portove i ICMP napade.

Napadi na aplikacijskom sloju (L7) ciljaju manji propusni opseg od resursa same web aplikacije ili API-ja. Oni generiraju ogroman broj HTTP zahtjeva (GET/POST), složenih upita internim pretraživačima, poziva zahtjevnim API-jima ili interakcija koje, iako naizgled legitimne, prisiljavaju backend, bazu podataka ili sisteme za generiranje sadržaja da rade na svojim granicama.

Volumetrijski napadi: Ovdje je cilj preopteretiti vezu dok ne postane neupotrebljiva. Šalju se ogromne količine prometa, često iskorištavajući tehnike pojačavanja i refleksije na pogrešno konfiguriranim UDP servisima, kao što su javni DNS serveri (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP, itd.), tako da mali paket zahtjeva generira mnogo veći odgovor usmjeren ka lažnoj žrtvi.

Viševektorski napadi su trenutno najsloženiji. Oni kombinuju nekoliko metoda (volumetrijske, protokolarne i aplikacijske) i mijenjaju strategiju u realnom vremenu kada otkriju da odbrana uspijeva. Jedan napad može započeti kao UDP poplava, zatim preći u SYN poplavu, a potom se prebaciti na HTTP napad sloja 7, prisiljavajući žrtvu da implementira sveobuhvatnu i koordiniranu odbranu.

Prava evolucija DDoS napada: od Miraija do Tbps hiper-napada

Teorija je u redu, ali prava veličina problema postaje očigledna u stvarnim slučajevima. U posljednjoj deceniji, prešli smo put od napada od stotina Gbps do događaja koji lako prelaze nekoliko terabita u sekundi (Tbps) , s brzinama paketa koje dosežu milijarde u sekundi.

U 2016. godini, napad na Dyn - glavnog DNS provajdera - dostigao je približno 1,2 Tbps i privremeno oborio stranice poput Twittera, GitHuba, PayPala i Netflixa. Mirai botnet, koji je regrutovao preko 600.000 IoT uređaja (rutera, kamera i DVR-ova sa zadanim pristupnim podacima), korišten je za generiranje masovnog prometa prema Dynovim DNS serverima, vjerovatno koristeći kombinaciju UDP floodinga i tehnika pojačavanja.

Iste godine, sigurnosni blog KrebsOnSecurity pretrpio je napad od približno 623 Gbps , također pokretan Mirai platformom. Gotovo četiri dana, veliki UDP paketi su prvenstveno lansirani na nasumične portove, zasićujući veze i prisiljavajući promet na preusmjeravanje na specijalizirane servise za ublažavanje rizika poput Akamai Prolexica, koji je primjenjivao filtriranje potpisa i ponašanja.

U 2018. godini, GitHub je bio meta napada od 1,35 Tbps zasnovanog na Memcached amplifikaciji. Napadači su slali male UDP zahtjeve Memcached serverima izloženim na portu 11211, koristeći lažnu GitHub IP adresu. Svaki mali zahtjev je pokretao odgovore 50-100 puta veće usmjerene na GitHub-ove sisteme, koji su bili prisiljeni preusmjeriti promet u centre za čišćenje gdje su Memcached odgovori filtrirani prema svojim specifičnim obrascima.

  Sigurnost u oblaku: kompletan vodič za zaštitu vaših podataka

Amazon je 2020. godine izvijestio da je AWS Shield ublažio napad od 2,3 Tbps oslanjajući se na CLDAP refleksiju (UDP 389). Vektor napada uključivao je bombardiranje LDAP servera bez stanja upitima koji su generirali veliki broj odgovora žrtvi. AWS je distribuirao promet preko svoje globalne mreže i primjenjivao pravila filtriranja za taj specifični CLDAP obrazac.

U novije vrijeme, pojavili su se botnetovi poput Mērisa , koji iskorištavaju ranjivosti u MikroTik ruterima. U 2021. godini zabilježeni su vrhunci od 21,8 miliona zahtjeva u sekundi (RPS), a u 2022. godini dostigli su 46 miliona RPS-a prema Googleovoj infrastrukturi, s približnim volumenom od 1,3 Tbps. Napori ublažavanja uključivali su masovno instaliranje zakrpa za uređaje, zatvaranje portova kao što je 5678 i primjenu specifičnih pravila filtriranja za Mēris potpis na mrežama poput Cloudflarea i Akamaija.

U aprilu 2025. godine, Cloudflare je prijavio hiper-napad od približno 6,5 Tbps i nekoliko milijardi paketa u sekundi. Prema njihovoj analizi, radilo se o neatribuiranom botnetu sa karakteristikama sličnim Mērisu i Aisuruu, koji je prvenstveno koristio direktne UDP poplave sa IoT uređaja i pogrešno konfigurisanih servera, bez potrebe za tradicionalnim pojačavanjem. Odbrana se oslanjala na Cloudflareovu globalnu Anycast mrežu, XDP/eBPF ublažavanje na rubu mreže, dinamičko čišćenje i ograničavanje brzine po IP adresi i po regiji.

A u maju 2025. godine, KrebsOnSecurity je ponovo dospio na naslovnice izdržavši napad od približno 6,3 Tbps koji je pokrenuo Aisuru botnet. U ovom slučaju, oko 585 miliona UDP paketa generisano je u sekundi tokom otprilike 40-45 sekundi. Google Project Shield, koji je štitio stranicu, odmah je aktivirao agresivne politike filtriranja neželjenih UDP paketa i preusmjerio promet u centre za čišćenje distribuirane po njegovoj globalnoj mreži, tako da je utjecaj na uslugu bio praktično neprimjetan.

Resursi i tehnike napadača: botneti, pojačavanje i izbjegavanje

Da bi postigli ove zapanjujuće brojke, napadači koriste razne resurse, kombinujući ih prema svom cilju. Osnova su masivni botnetovi : mreže kompromitovanih uređaja širom svijeta, regrutovanih iskorištavanjem poznatih ranjivosti, zadanih lozinki ili izloženih administrativnih servisa. Mirai, Mēris i Aisuru su porodična imena, ali postoje bezbrojne varijacije, koje ciljaju različite proizvođače ili servise.

Druga velika ranjivost su pogrešno konfigurirani serveri koji djeluju kao reflektori. Bilo koja neautentificirana UDP usluga koja odgovara s više podataka nego što prima je kandidat: DNS (port 53), NTP (123), Memcached (11211), CLDAP (389), SNMP (161), SSDP, Chargen, SLP, TFTP, Portmap, P2P usluge ili čak protokoli video igara. Napadač šalje male zahtjeve lažirajući IP adresu žrtve, a serveri pojačavaju i vraćaju odgovor stvarnoj meti.

Na primjer, u DNS-u, ANY upit upućen otvorenom resolveru može povećati veličinu zahtjeva za oko 28 puta. U NTP-u, stara MONLIST naredba je dostizala omjere amplifikacije od 50-500x. Memcached je ekstremni slučaj: mali zahtjev može vratiti stotine kilobajta, dostižući omjere amplifikacije od desetina hiljada. CLDAP radi s faktorima od 56-70x, dok se SLP koristi s vrijednostima koje prelaze 2000x.

Nadalje, napadači usavršavaju svoje tehnike izbjegavanja. IP spoofing ostaje klasična metoda za prikrivanje pravog porijekla i iskorištavanje refleksije. Druge metode uključuju stalno rotiranje vektora napada, miješanje šifriranog prometa kako bi se branitelju nametnulo veće opterećenje obrade, korištenje "niskih i sporih" tehnika (postepena potrošnja resursa bez očiglednih skokova) ili približavanje prometa aplikacijskom sloju, gdje mnogo više podsjeća na legitimni promet.

U fazi prije napada, alati za masovno skeniranje poput masscan-a ili zmap-a koriste se za lociranje ranjivih servisa, zajedno s exploit kompletima posebno dizajniranim za IoT ili servere. Tokom napada koriste se generatori prometa poput hping3, LOIC/HOIC ili optimizirane C/Python skripte, dok za analizu nakon napada sami napadači mogu koristiti Wireshark, tcpdump i platforme za praćenje.

Faze DDoS napada i potreba za adaptivnom odbranom

Iako se često doživljavaju kao haotične eksplozije prometa, sofisticirani DDoS napadi prolaze kroz nekoliko različitih faza . Prva je faza izviđanja, u kojoj napadač proučava izloženu površinu, identificira domene, IP adrese, otvorene servise, CDN-ove ili prisutne pružatelje usluga ublažavanja i traži ranjivosti.

Sljedeće dolazi kompromitovanje uređaja, što uključuje zaražavanje računara koji će hraniti botnet. To može značiti iskorištavanje ranjivosti u ruterima, kamerama, sistemima za daljinsko upravljanje ili serverima, često iskorištavanjem zastarjelog softvera ili zadanih pristupnih podataka. Nakon što se regrutuju, povezuju se na C2 infrastrukturu, koja centralizuje komande i ažuriranja.

Faza izvršenja napada obično je tempirana tako da se poklapa s kritičnim trenucima za žrtvu: marketinške kampanje, lansiranje proizvoda, vikendi s manjim brojem osoblja na dužnosti ili politički ili medijski osjetljivi datumi. Cilj je maksimizirati utjecaj i pritisak . U napadima sljedeće generacije postoji i komponenta dinamičke adaptacije: botnet prati odgovor žrtve i mijenja svoj vektor napada ako otkrije učinkovito ublažavanje.

Sa strane odbrane, ovo zahtijeva dizajniranje jednako adaptivnih strategija. Statički zaštitni zid ili prag propusnog opsega više nisu dovoljni: potrebni su sistemi sposobni za detekciju anomalija u saobraćaju u realnom vremenu , korelaciju događaja, implementaciju novih pravila u hodu i skaliranje resursa (računarskih, memorijskih i mrežnih kapaciteta) na zahtjev.

  Kompletan vodič za sigurnu i skalabilnu arhitekturu oblaka

Nedavna studija pokazala je da su DDoS napadi na kritičnu infrastrukturu porasli za više od 50% u četiri godine i da se često koriste kao paravan za druge upade, poput postavljanja ransomware-a dok je sigurnosni tim fokusiran na "gašenje požara" uskraćivanja usluge.

Tradicionalno ublažavanje: centri za čišćenje, CDN-ovi, zaštitni zidovi i WAF-ovi

Profesionalna DDoS odbrana oslanja se na kombinaciju tehnologija i provajdera. Najkarakterističnija komponenta su centri za filtriranje prometa , velike distribuirane infrastrukture koje mogu apsorbirati desetine Tbps i filtrirati zlonamjerni promet prije nego što klijentu vrate samo valjane veze.

Kompanije poput Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva i AWS Shield upravljaju globalnim mrežama s više tačaka prisutnosti. Kada se otkrije napad, promet namijenjen organizaciji žrtvi preusmjerava se (putem promjena BGP-a ili ažuriranja DNS-a) u ove centre, gdje se primjenjuju filteri na osnovu potpisa, ponašanja, crnih lista, statističke analize i prilagođenih pravila.

Paralelno s tim, mnoge organizacije implementiraju lokalne anti-DDoS uređaje u vlastitim podatkovnim centrima ili centrima svojih internet provajdera. Uređaji poput Arbor TMS-a, Radware DefensePro-a, FortiDDoS-a ili određenih F5 rješenja odgovorni su za otkrivanje i ublažavanje napada do određenog ograničenja kapaciteta. Uobičajena je praksa kombinirati ove lokalne uređaje s cloud-baziranim rješenjem za čišćenje za napade koji premašuju njihov kapacitet.

CDN-ovi i Anycast arhitekture - poput onih od Cloudflarea, Akamaija, Fastlyja ili Google Cloud CDN-a - dodaju još jedan sloj odbrane geografskom raspršivanjem opterećenja. Objavljivanjem usluge iza CDN-a, promet se distribuira na više čvorova, a volumetrijski napadi se razrjeđuju time što se ne koncentriraju u jednoj tački. Nadalje, obično integriraju zaštitne zidove web aplikacija (WAF) i politike ograničavanja brzine na nivou HTTP-a.

Konačno, mrežni zaštitni zidovi (Cisco, Palo Alto, iptables na Linuxu, itd.) i specijalizirani WAF-ovi (ModSecurity, Cloudflare WAF, AWS WAF) omogućavaju filtriranje prometa prema IP adresi, portu, zastavicama i obrascima aplikacija . Iako sami po sebi neće zaustaviti Tbps napad na nivou okosnice, ključni su za blokiranje poznatih vektora napada, ograničavanje sumnjivih veza i zaštitu slojeva 6 i 7 steka.

Programabilna zaštita protoka i prilagođeno ublažavanje uz Magic Transit

U ovom kontekstu sve složenijih napada i sve specifičnijih protokola, pojavljuju se rješenja poput Cloudflareove Programmable Flow Protection za Magic Transit , koja označavaju kvalitativni skok: omogućavaju kompanijama da napišu vlastitu logiku ublažavanja i implementiraju je direktno na mreži globalnog provajdera.

Ideja je jednostavna, ali moćna: korisnici Magic Transita mogu učitati programe za obradu paketa napisane u C-u sa ocjenom stanja. Cloudflare validira, kompajlira i transformira ove programe u eBPF, pokrećući ih u korisničkom prostoru unutar svoje globalne infrastrukture. To im omogućava da pregledaju UDP promet aplikacije na protokolno svjestan način: razumijevajući zaglavlja specifična za online igru, visokofrekventni sistem trgovanja, VoIP usluge ili streaming platforme i odlučujući, paket po paket, šta dozvoliti, a šta blokirati.

Ova prilagođena logika se integriše sa Flowtrackd-om, Cloudflareovom platformom za ublažavanje uticaja stanja. Funkcija podržava i simetrične i asimetrične topologije, iako se u ovoj zatvorenoj beta fazi fokusira na analizu dolaznog saobraćaja. Cjelokupno upravljanje se obavlja putem Cloudflare API-ja, sa krajnjim tačkama za otpremanje programa, kreiranje povezanih pravila, listanje konfiguracija ili njihovo brisanje po potrebi.

Ključna stvar koju treba shvatiti je da se više ne oslanjamo isključivo na generičke potpise dobavljača i heuristike. Kompanija za videoigre, na primjer, može jasno definirati legitimni tok svog vlasničkog UDP protokola (rukovanje, poruke o poziciji, keep-alive poruke itd.) i koji obrasci su karakteristični za napad. Ova logika se sastavlja i primjenjuje na svim Cloudflare tačkama prisutnosti, približavajući odluku rubu mreže.

Za okruženja s prilagođenim protokolima ili aplikacijama s vrlo visokim zahtjevima za latencijom, ovo ublažavanje DDoS napada s programabilnom zaštitom protoka mijenja pravila igre: dodaje sloj poslovno specifične inteligencije pored standardnih odbrana. A kada se kombinuje s cloud uslugama poput AWS-a ili Azurea, i s prilagođenim softverskim rješenjima (kao što su ona koja su razvile kompanije specijalizirane za umjetnu inteligenciju i analitiku, poput Q2BSTUDIO), omogućava još veću automatizaciju otkrivanja pravila i ažuriranja na osnovu novih prijetnji.

Zašto je provajderima internet usluga i organizacijama potrebno napredno ublažavanje DDoS napada?

Pružaoci internet usluga (ISP) i velike organizacije su u prvim redovima. Dovoljno veliki napad može preopteretiti ne samo jednog korisnika, već cijeli dio mreže operatera, uzrokujući kaskadne prekide koji utiču na hiljade korisnika. Stoga je ublažavanje DDoS napada postalo bitan zahtjev, a ne opcioni dodatak.

Iz poslovne perspektive, posljedice neuspjeha u odbrani su jasne: prekid usluge, kršenje ugovora o nivou usluge (SLA), ugovorne kazne, direktan gubitak prihoda i odlazak korisnika u korist konkurencije koja se smatra pouzdanijom. Ako kritična aplikacija nije dostupna kada je korisniku potrebna, on će prirodno tražiti alternative.

U sektorima kao što su bankarstvo, osiguranje, komunalne usluge i zdravstvo, utjecaj se može proširiti i izvan ekonomskih okvira: poremećaji u fizičkim procesima , operativni rizici i poremećaji u pružanju osnovnih usluga. Nadalje, postoji i cijena gubitka ugleda koju je teško nadoknaditi kada se brend satima povezuje s "neradom sistema" na društvenim mrežama i u štampi.

  Upotreba AST-a u radnom procesu i sigurnosnom kodiranju

Da stvar bude gora, DDoS napadi se često koriste kao pokriće za štetnije napade. Dok se sigurnosni tim fokusira na upravljanje naglim porastom prometa, napadači mogu pokušati lateralno se kretati unutar mreže, instalirati ransomware ili ukrasti podatke. Drugim riječima, DDoS napadi djeluju kao mamac i odvraćanje pažnje u višefaznim napadima.

Moderna rješenja za ublažavanje rizika, kako lokalna tako i cloud rješenja, značajno smanjuju vrijeme zastoja, održavaju kontinuitet poslovanja i štite i lokalnu imovinu i resurse javnog clouda. Ključna je njihova sposobnost automatskog skaliranja kako bi se nosila s ogromnim skokovima prometa i ponudila jasne garancije kapaciteta i vremena odziva.

Specifične tehnike ublažavanja: od ograničavanja brzine do crnih rupa

Pored glavnih tehnoloških blokada, postoji niz specifičnih tehnika koje se svakodnevno primjenjuju za borbu protiv različitih vrsta napada. Jedna od najosnovnijih je filtriranje perimetra korištenjem zaštitnih zidova i lista kontrole pristupa (ACL) na ruterima i prekidačima, blokirajući pakete na osnovu izvorne IP adrese, odredišne ​​IP adrese, portova, TCP zastavica ili veličine.

Još jedna klasična komponenta je ograničavanje brzine , kako na slojevima 3/4, tako i u HTTP-u. Na Linux sistemima, iptables nudi module poput hashlimit-a ili SYNPROXY-a za kontrolu broja konekcija ili paketa u sekundi koji se prihvataju sa jedne IP adrese. Na nivou aplikacije, proxy-ji poput Nginx-a ili HAProxy-a mogu postaviti ograničenja na zahtjeve po klijentu ili po ruti.

Za napade na sloju 7, implementacija izazova ili dodatne autentifikacije je veoma korisna . CAPTCHA, JavaScript izazovi i slični mehanizmi omogućavaju bolje razlikovanje između stvarnih preglednika i automatiziranih botova, smanjujući opterećenje stvarne aplikacije. U TCP-u, tehnike poput SYN kolačića pomažu serveru da izbjegne pohranjivanje stanja za svaki pokušaj povezivanja dok se rukovanje ne završi.

Kada je obim napada neupravljiv čak i za infrastrukturu za ublažavanje, može se koristiti BGP blackholing : ISP oglašava rutu do napadnute mreže kao "crnu rupu", odbacujući sav promet namijenjen tom prefiksu prije nego što uđe u okosnicu mreže. To je krajnje rješenje, jer čini uslugu nedostupnom, ali sprječava da napad utiče na druge dijelove mreže.

Servisi za čišćenje oblaka - poput onih koje nude Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware i drugi - omogućavaju vam da usmjerite sav promet u njihove podatkovne centre i tamo ga očistite, primjenjujući specifična pravila za vektore poput Memcached amplifikacije, CLDAP-a, DNS-a, NTP-a, neamplificiranih UDP poplava i tako dalje. Svaki blokirani napad hrani modele mašinskog učenja i baze podataka potpisa koji se koriste u budućim naporima za ublažavanje.

Dobre prakse i naučene lekcije suočene s trenutnim DDoS napadima

Iz velikih incidenata posljednjih godina može se izvući nekoliko jasnih lekcija. Prva je da je osiguranje IoT uređaja ključno: veliki dio snage botneta poput Mirai, Mēris ili Aisuru dolazi od kućnih rutera, kamera i drugih uređaja sa zastarjelim firmverom i fabrički postavljenim lozinkama.

Drugo je da moramo eliminirati vektore pojačanja unutar vlastitih mreža: onemogućiti nepotrebne UDP servise, filtrirati NTP, DNS ili Memcached odlazni promet, primijeniti pravila zaštitnog zida koja dozvoljavaju samo upite iz ovlaštenih raspona i periodično pregledavati izložene portove. Svaki pogrešno konfiguriran server može postati pojačalo za napadača.

Rano otkrivanje anomalija je također ključno . Alati poput NetFlowa, sFlowa, IDS/IPS-a (Snort, Suricata), platformi za analizu logova ili SIEM-ova trebaju biti konfigurirani da upozore čim se pojave neuobičajeni skokovi prometa, nagle promjene u obrascima povezivanja ili poznati potpisi napada. Što se prije aktivira odgovor, to je manje vremena za eskalaciju napada.

U web okruženjima, gotovo je obavezno koristiti ažurirane WAF-ove, CAPTCHA-e kada odgovaraju korisničkom iskustvu, te keš memorije ili CDN-ove kako bi se apsorbirao dio opterećenja. Na sistemskom nivou, omogućavanje SYN kolačića, podešavanje pragova istovremene veze i zatvaranje svih nebitnih usluga smanjuje površinu napada.

Konačno, svaka organizacija treba imati dokumentirani plan za nepredviđene situacije u slučaju DDoS napada : priručnik s jasnim koracima, određenim odgovornim stranama, tehničkim kontaktima kod pružatelja usluga ublažavanja rizika i internetskih provajdera, te unaprijed definiranim kriterijima o tome kada aktivirati čišćenje, kada zatražiti blackholing ili kada degradirati nebitne funkcije kako bi se zaštitilo osnovno poslovanje.

Trend ukazuje na sve brže, intenzivnije i prilagodljivije napade, ali i na pametnije i prilagodljivije odbrane. Korištenje mogućnosti rješenja poput Programmable Flow Protection, u kombinaciji sa stalnim praćenjem prometa, najboljim praksama konfiguracije i redundantnim cloud arhitekturama, omogućava kompanijama da nastave normalno s radom čak i usred oluje paketa, štiteći ne samo svoje podatke već i svoju reputaciju i povjerenje kupaca.

Šta je propusni opseg i kako ga izmjeriti
Povezani članak:
Šta je propusnost i kako je izmjeriti na vašoj vezi