Tất cả hệ thống hoạt động bình thường Amsterdam · Paris · Reykjavík +5 Thanh toán bằng Tiền mã hoá
Bảng thuật ngữ

DDoS protection là gì?

DDoS protection là cơ sở hạ tầng phát hiện các cuộc tấn công lũ lụt và lọc lưu lượng thù địch ở upstream, để máy chủ của bạn tiếp tục trả lời các yêu cầu hợp pháp trong khi tấn công đổ vào bộ lọc thay thế.

Cập nhật 2026-06-12

Fenrir (sói) đứng vững sau một chiếc khiên

Một cuộc tấn công từ chối dịch vụ phân tán (DDoS) không hack bất cứ thứ gì. Nó đơn giản gửi rất nhiều lưu lượng — từ hàng nghìn thiết bị bị xâm phạm cùng một lúc — đến mức đường dẫn, ngăn xếp mạng hoặc ứng dụng bị ngập, và người dùng hợp pháp không thể kết nối được nữa. Các cuộc tấn công rẻ để thuê theo giờ, đó là lý do tại sao chúng tấn công máy chủ game vì thù hằn, doanh nghiệp vì tiền chuộc, và các trang web gây tranh cãi nhưng hợp pháp vì bất đồng. DDoS protection là cơ sở hạ tầng đối phó: phát hiện nhận ra lũ lụt trong vài giây, và năng lực scrubbing đủ lớn để hấp thụ trong khi chuyển tiếp lưu lượng thực. Trên VPS, bạn không thể tự gắn thêm điều này — vào thời điểm các gói tin đến NIC ảo của bạn, trận chiến đã ở upstream và đã thua. Đây phải là tính chất của mạng máy chủ, đó là lý do tại sao nó thuộc bảng thông số kỹ thuật bên cạnh CPU và ổ đĩa.

Ba lớp tấn công

  • Volumetric (lũ lụt L3/L4). Bão hòa băng thông thô: lũ lụt UDP, khuếch đại DNS/NTP, các mẫu botnet kiểu Mirai cổ điển. Đo bằng gigabit — các cuộc tấn công hiện đại thường vượt quá 100 Gbps, vượt xa uplink của bất kỳ máy chủ đơn lẻ nào. Chỉ có năng lực scrubbing upstream mới giải quyết được điều này.
  • Tấn công giao thức. Làm kiệt sức trạng thái kết nối thay vì băng thông: lũ lụt SYN, các thủ thuật gói bị phân mảnh, kiệt sức bảng kết nối. Nhỏ hơn về khối lượng, chết chóc hơn trên mỗi gói; được lọc bởi kiểm tra có trạng thái tại cạnh.
  • Lớp ứng dụng (L7). Lũ lụt các yêu cầu HTTP trông hợp pháp nhắm vào các endpoint tốn kém — trang tìm kiếm, biểu mẫu đăng nhập, API calls. Khó lọc chung nhất vì mỗi yêu cầu giống người dùng thực; được giảm thiểu bằng cách giới hạn tốc độ, thách thức và caching tại cạnh ứng dụng.

Stack bảo vệ thực sự giải quyết cả ba; “DDoS protected” chỉ có nghĩa là ACL router không giải quyết cái nào trong số chúng.

Cách giảm thiểu thực sự hoạt động

Đường ống là phát hiện → chuyển hướng → scrubbing → tiêm lại. Telemetry luồng (NetFlow/sFlow) theo dõi mỗi IP khách hàng để phát hiện bất thường — đường cơ sở lưu lượng đột ngột tăng lên, hỗn hợp giao thức khớp với chữ ký tấn công đã biết. Trong vài giây, tiền tố mục tiêu được chuyển hướng vào năng lực scrubbing: phần cứng lọc loại bỏ các nguồn giả mạo, giới hạn tốc độ luồng, xác nhận hành vi giao thức và chuyển tiếp những gì còn lại. Lưu lượng sạch đi vào lại mạng về phía máy chủ của bạn, máy chủ hầu như không nhận thấy gì. Hai con số quan trọng là thời gian giảm thiểu (giây vs phút quyết định liệu người chơi/người dùng có nhận thấy không) và khoảng trống scrubbing (bộ scrubber 10 Gbps đối mặt với lũ lụt 400 Gbps chỉ là trang trí). “Always-on” có nghĩa là lưu lượng được phân tích liên tục inline thay vì chỉ chuyển hướng sau thiệt hại; đối với các khối lượng công việc dễ bị tấn công, sự khác biệt đó chính là sản phẩm.

Những gì “DDoS protection miễn phí” bao gồm — và những gì nó không thể

Bảo vệ được bao gồm (kể cả của chúng tôi) bao gồm các lớp mạng: hấp thụ volumetric và lọc giao thức ở quy mô hàng trăm gigabit, always-on, không tính phí thêm, ở mọi vị trí. Điều mà không bộ lọc cấp mạng nào có thể bao gồm đầy đủ là hiệu quả của chính ứng dụng của bạn: nếu một yêu cầu HTTP rẻ khiến ứng dụng của bạn chạy truy vấn cơ sở dữ liệu năm giây, kẻ tấn công chỉ cần vài trăm yêu cầu mỗi giây — không thể phân biệt với người dùng — để làm hại bạn. Khả năng phục hồi L7 là công việc chia sẻ: nhà cung cấp lọc lũ lụt; bạn cache mạnh mẽ, giới hạn tốc độ các endpoint tốn kém, và (nếu bạn muốn trang thách thức) đặt CDN phía trước. Các nhà cung cấp trung thực nói điều này; hãy cảnh giác với bất kỳ ai hứa “không thể bị hack”.

Tại sao các dự án dễ bị tấn công chọn offshore cho điều đó

Có một mẫu xấu xí trong hosting lớn: bị tấn công, bị đình chỉ. Chính sách DDoS thực sự của nhiều nhà cung cấp ngân sách là null-route nạn nhân — IP của bạn tắt cho đến khi cuộc tấn công dừng lại, có nghĩa là kẻ tấn công thắng ngay lập tức và có thể lặp lại. Các mạng có khả năng giảm thiểu nghiêm túc văn hóa không trừng phạt nạn nhân được tìm thấy không tương xứng trong góc offshore/chịu DDoS của thị trường — Romania nổi tiếng chính xác vì điều này. Chính sách của chúng tôi là hợp lý: bị tấn công không phải là vi phạm, giảm thiểu tự động kích hoạt, và không ai bị null-route vì là nạn nhân. (Tất nhiên, việc khởi động các cuộc tấn công nằm ở phía bên kia của AUP.)

FAQ

Câu hỏi thường gặp

DDoS protection có thực sự miễn phí trên mọi gói VPSCrypto không?

Có — giảm thiểu volumetric và giao thức always-on được bao gồm trên mọi gói ở mọi vị trí, từ Pup đến Fenrir. Không có gói “DDoS add-on”; chúng tôi coi khả năng tiếp cận là một phần của sản phẩm cơ bản.

Tôi có bị đình chỉ nếu máy chủ của tôi bị tấn công không?

Không. Là nạn nhân của một cuộc tấn công không phải là vi phạm AUP ở đây. Giảm thiểu tự động kích hoạt và dịch vụ của bạn hoạt động trong phạm vi năng lực bảo vệ. Phản xạ đình chỉ nạn nhân của các nhà cung cấp ngân sách chính xác là điều mà các dự án dễ bị tấn công nên chạy trốn.

Bảo vệ có làm chậm lưu lượng bình thường của tôi không?

Không đáng kể. Bên ngoài điều kiện tấn công, lưu lượng chảy bình thường với phân tích inline; trong quá trình giảm thiểu, các luồng sạch được chuyển tiếp sau khi lọc với overhead độ trễ ở mili giây thấp — vô hình so với lựa chọn thay thế, là bị offline.

Tôi có thể bảo vệ máy chủ game chống lũ lụt kiểu L7 không?

Các giao thức game được hưởng lợi từ các lớp volumetric và giao thức, nơi hầu hết các cuộc tấn công game xảy ra (lũ lụt UDP). Đối với lạm dụng cấp ứng dụng bên trong chính giao thức game, hãy kết hợp bảo vệ cấp máy chủ với giới hạn tốc độ và phiên của chính máy chủ game — xem trang VPS máy chủ game của chúng tôi.

Tôi vẫn cần Cloudflare hoặc CDN trước trang web không?

Đối với lũ lụt mạng thuần túy, không. Đối với lạm dụng lớp HTTP chống lại các endpoint tốn kém, trang caching và thách thức của CDN thêm một lớp bảo vệ L7 hữu ích, và ẩn IP origin của bạn đằng sau nó loại bỏ bề mặt tấn công trực tiếp hoàn toàn. Chúng kết hợp tốt: scrubbing ở dưới, CDN ở trên.

Triển khai VPS offshore trong khoảng một phút

Không KYC, thanh toán crypto, toàn NVMe. Chọn gói, thanh toán bằng Monero hoặc coin lớn bất kỳ, nhận quyền root sau khoảng 60 giây.

Fenrir đứng canh