知识卡片

DDoS防护本质是资源对抗:超出机房带宽后,清洗算法即失效

普通读书笔记卡

内容

关于”大禹是不是更重视硬件成本投入”这个问题,书中的回答点出了DDoS防护的一个本质:防护DDoS本身就是一种拼资源的事情。当攻击流量的规模超过了机房自身的带宽上限时,无论清洗算法多么智能、多么精细,清洗这件事本身已经失去了意义——因为在流量真正到达清洗设备之前,机房出口的带宽就已经被打满了。这也解释了为什么大禹这类系统面对超大流量攻击(如TB级)时,真正有效的应对不是在单个节点上无限堆算力去做更精细的流量识别,而是横向增加更多防护节点、把总的可承载带宽规模做大。这个案例给出一条对任何”防护类”系统都适用的认知:面对攻击方能够无限投入资源发起进攻的场景,防守方能守住的底线,本质上取决于自己能调度的资源规模(带宽、节点数)是否压得住对方,聪明的算法可以提高资源利用效率,但无法替代资源规模本身这个硬约束。

参考来源

- 位置:《高可用架构(第1卷)》第7章《安全与网络》"7.1 揭秘DDoS防护——腾讯云大禹系统"节,"7.1.3 有关大禹系统硬件防护能力的问答"(源文件:_epub-src/OEBPS/Text/Chapter7_1_4.xhtml) - 结论依据:原文说明"大禹是否更重视硬件成本投入?在智能化判断攻击源与清洗方面有成熟方案吗?防护DDoS本身就是一种拼资源的事情。当攻击流量超过机房带宽时,清洗的意义就不大了……如果攻击流量开始超过TB级,大禹会加入更多的防护节点以横向扩容防护能力",直接支撑本卡片结论。 - 原始内容:防护DDoS本身就是一种拼资源的事情。当攻击流量超过机房带宽时,清洗的意义就不大了。另外,攻击源是可以伪造的。