Snaží sa rozlíšiť alebo obmedziť škodlivú prevádzku, absorbovať dopyt, zachovať kritickú kapacitu a obnoviť normálnu prevádzku. Pretože útoky DDoS môžu cieliť na šírku pásma, sieťové protokoly alebo aplikačné prostriedky, žiadne jediné filtračné zariadenie nerieši každý prípad.
Účinná mitigácia je pripravená pred útokom. Organizácie potrebujú baseline služieb, kontakty upstream poskytovateľa, chránené DNS a smerovanie, testované postupy odklonenia prevádzky, kapacitu primeranú hrozbe a jasnú rozhodovaciu cestu pre aktiváciu externej podpory.
Kľúčové body
Distribúcia a absorpciaAnycast, doručovanie obsahu, cachovanie, redundantné regióny a vhodne navrhnutá kapacita môžu znížiť koncentráciu na jednej ceste služby.
Umiestnenie filtrovUpstream poskytovatelia a scrubbing služby môžu zahodiť útočnú prevádzku predtým, než saturatuje internetové pripojenie obete; lokálne kontroly zvládnu útoky, ktoré dosiahnu aplikáciu alebo sieťový okraj.
Ochrana prostriedkovRate kontroly, ochrany spojení, validácia žiadostí, fronty a aplikačne špecifické pravidlá môžu zabrániť vyčerpaniu drahých operácií.
Testovanie plánuTestovať detekciu, eskaláciu, odklonenie prevádzky, reakciu poskytovateľa, záložné služby, komunikácie a bezpečný návrat k normálnemu smerovaniu.
Dôležité obmedzenie„Neobmedzená" alebo automatická ochrana nie je garancia. Kapacita poskytovateľa, regionálny dosah, čas aktivácie, falošné poplachy, šifrovaná prevádzka, aplikačné závislosti a kontroly nákladov všetky ovplyvňujú výsledky.