한국어English日本語简体中文繁體中文DeutschไทยTiếng ViệtРусскийPortuguês (Brasil)EspañolBahasa Indonesia

Анатомия игровых лагов › L5 Сетевое оборудование ЦОД

Задержка и ложные срабатывания защиты от DDoS DDoS scrubbing latency, false positives

ID причины dc-ddos · Основной ответственный Команда инфраструктуры · Сетевая инфраструктура · Совместно Команда разработки · Разработка сервера

Открыть карточку в основной версии с иллюстрациями и экспериментами →

Когда для отражения атаки трафик заворачивают через центр очистки, маршрут удлиняется, а нормальных пользователей защита иногда принимает за атаку и блокирует.

Почему После обнаружения атаки (или постоянно) входящий трафик идёт в обход через центр очистки → Следствие Маршрут удлиняется, часть нормальных пакетов признаётся атакой → На экране Пинг растёт у всех, ошибка входа только в отдельных регионах или у отдельных провайдеров

Симптомы
Задержка ввода, Ошибка входа / бесконечная загрузка, Телепортация
Факторы
Задержка, Потери
У кого
Весь сервер, Один регион или провайдер
Когда
При наплыве игроков, Изредка, случайно
Ответственные
Основной ответственный Команда инфраструктуры · Сетевая инфраструктура · Совместно Команда разработки · Разработка сервера
Команда разработки: задачи
Описать профиль игрового трафика (порты, размер пакетов, пакеты в секунду) и передать команде инфраструктуры, держать UDP-пакеты не больше 1 200 байт.
Команда инфраструктуры: задачи
Настроить правила защиты под профиль игрового трафика, использовать региональные узлы очистки, уменьшить размер TCP-пакетов на участке туннеля (MSS clamping), проверять ложные срабатывания по доле неудачных подключений в разрезе регионов и провайдеров.
Цифры для ориентира
Если узел очистки в той же стране, добавляются единицы ms, если в другой, от 30 до более чем 100 ms. Обычно в обход идёт только входящий трафик, а ответы сервера уходят напрямую. Если очищенный трафик возвращается через туннель, уменьшается и максимальный размер пакета (MTU), и это может привести к тому, что пропадают только большие пакеты.
На графике
Ступенька вверх с определённого момента · RTT (пинг), доля неудачных подключений по регионам и провайдерам
Где смотреть
Наложить на одну временную шкалу записи о включении и выключении перенаправления (очистки) в оборудовании или сервисе защиты, логи блокировок, график RTT и долю неудачных подключений по регионам и провайдерам. Из проблемного региона проверить через mtr и traceroute, не появился ли на маршруте узел очистки
Подтверждает
В момент включения перенаправления RTT поднимается ступенькой и держится, а после выключения возвращается. Либо в логе блокировок есть адреса нормальных игроков, и доля неудачных подключений растёт только в этом регионе или у этого провайдера
Опровергает
Если RTT растёт, когда записей о перенаправлении и блокировках нет, это «Неоптимальная маршрутизация» или «Смена маршрута BGP и сходимость». Если пропадают только большие пакеты, это «Несовпадение MTU (пропадают только большие пакеты)»
Чем проверить
Инструменты инфраструктуры (игровой код не нужен)

Источники

  1. Maximum transmission unit and maximum segment size Cloudflare
    Входящий трафик после очистки доставляется через GRE-туннель (MTU 1 476), исходящие ответы идут сразу в интернет (DSR), TCP MSS рекомендуется ограничить до 1 436, иначе большие пакеты отбрасываются или фрагментируются
  2. Azure network round-trip latency statistics Microsoft Azure
    Время туда и обратно в зависимости от расположения узла: Сеул–регион Пусан 8 ms, Сеул–Токио 30 ms, Сеул–Сингапур 68 ms

Смотрите также

Тот же слой: L5 Сетевое оборудование ЦОД

Причины с тем же симптомом (Задержка ввода) на других слоях

Карточка в основной версии с иллюстрациями и экспериментами