ゲームラグ白書 › L4 インターネット回線
DDoSによる共有回線の飽和 DDoS saturating shared links
原因ID isp-ddos-path · 主担当 インフラチーム・ネットワークインフラ · 副担当 外部・外部
図と実験のあるメインページでこのカードを開く →
ゲーム会社や同じネットワーク内の別の宛先を狙った大量の攻撃が、共有回線を埋め尽くします。
なぜ 大量の攻撃トラフィックが発生 → すると 同じ回線を使う正常なトラフィックまで押し出されて破棄される → 画面では 多くの人が同時にワープ・切断・接続不可
- 症状
- ワープ, 切断, 接続不可・無限ロード
- 要因
- パケットロス, 遅延
- 誰に起きるか
- サーバー全体, 特定の地域・ISP
- いつ
- ときどきランダムに, 人が集中したとき
- 担当
- 主担当 インフラチーム・ネットワークインフラ · 副担当 外部・外部
- インフラチームの対応
- DDoS対策サービス、攻撃時のトラフィック迂回、サーバーのアドレスを隠す(防御機器の後ろに置き、実際のアドレスを公開しない)。
- 外部の対応
- 同じネットワーク内の別の宛先への攻撃なら、通信事業者に上流区間での遮断を依頼。
- グラフでは
- 上限で頭打ち · 回線の受信量(bps・pps)、インターフェースのドロップ
- 確認箇所
- 自社の回線・機器のインターフェースの受信量と破棄したパケット数、DDoS対策サービスの攻撃検知履歴を、切断が集中した時刻と合わせて確認
- 該当する場合
- 回線の受信量が回線容量に張り付いて平らになり、ドロップが増え、同じ時刻に複数の地域・通信事業者のユーザーが一斉にワープ・切断
- 該当しない場合
- 回線に余裕があるのに一部の通信事業者だけ悪ければ、通信事業者区間の混雑・経路の問題
- 確認手段
- インフラのツールで確認(ゲームコード不要)
出典
- Infrastructure layer attacks AWS
UDPリフレクション・SYNフラッドのような大量の攻撃は、ネットワーク容量をあふれさせたり、ファイアウォール・ロードバランサーのリソースを占有したりする - Obfuscating AWS resources (BP1, BP4, BP5) AWS
オリジンサーバーの前にCloudFront・ロードバランサーなどのエッジサービスを置き、直接の露出を減らす - RFC 7999: BLACKHOLE Community IETF
特定のアドレス宛てのトラフィックを破棄するよう、隣接する通信事業者にBGPで通知するBLACKHOLEコミュニティ
あわせて読みたい原因
同じ層:L4 インターネット回線
同じ症状(ワープ)を起こすほかの層の原因
図と実験のあるメインページでこのカードを見る