Để chặn tấn công, lưu lượng được chuyển qua trung tâm lọc DDoS nên tuyến đường dài ra, và đôi khi người chơi bình thường bị nhầm là kẻ tấn công và bị chặn.
Vì sao Sau khi phát hiện tấn công (hoặc thường trực), lưu lượng đi vào được chuyển vòng qua trung tâm lọc DDoS → Dẫn đến Tuyến đường dài ra, một số gói hợp lệ bị xác định là tấn công → Trên màn hình Ping chung tăng, chỉ một số khu vực hoặc nhà mạng không vào được
Phụ trách chính Hạ tầng mạng (Đội hạ tầng) · Phối hợp Phát triển server (Đội phát triển game)
Việc cần làm (Đội phát triển game)
Tổng hợp đặc điểm lưu lượng game (cổng, kích thước gói, số gói mỗi giây) để chia sẻ với đội hạ tầng, giữ gói UDP ở mức 1.200 byte trở xuống.
Việc cần làm (Đội hạ tầng)
Quy tắc chống DDoS phù hợp với đặc điểm lưu lượng game, điểm lọc DDoS theo khu vực, giảm kích thước gói TCP ở chặng tunnel (điều chỉnh MSS), kiểm tra chặn nhầm qua tỷ lệ kết nối thất bại theo khu vực, nhà mạng.
Con số tham khảo
Nếu điểm lọc DDoS ở cùng nước thì cộng thêm vài ms, nếu đi qua điểm ở nước khác thì cộng thêm 30–100 ms hoặc hơn. Thông thường chỉ chiều vào đi vòng, còn phản hồi của server đi thẳng ra ngoài. Nếu lưu lượng đã lọc được trả về qua tunnel thì kích thước gửi được trong một lần (MTU) cũng giảm, có thể dẫn đến vấn đề chỉ gói lớn bị mất.
Trên đồ thị
Tăng như bậc thang từ một thời điểm · RTT (ping), tỷ lệ kết nối thất bại theo khu vực, nhà mạng
Chỗ cần xem
Đặt lịch sử bắt đầu, kết thúc chuyển hướng (lọc DDoS) và log chặn của thiết bị, dịch vụ chống DDoS lên cùng trục thời gian với đồ thị RTT và tỷ lệ kết nối thất bại theo khu vực, nhà mạng. Từ khu vực có vấn đề, dùng mtr, traceroute kiểm tra xem tuyến đường có chen thêm điểm lọc DDoS không
Đúng nếu
RTT tăng một bậc đúng lúc bật chuyển hướng và giữ nguyên, tắt đi thì trở lại. Hoặc log chặn có địa chỉ của người chơi bình thường và chỉ khu vực, nhà mạng đó có tỷ lệ kết nối thất bại tăng
Loại trừ nếu
RTT tăng vào lúc không có lịch sử chuyển hướng hay chặn → xem “Định tuyến đi đường vòng” hoặc “Thay đổi tuyến BGP và hội tụ”; chỉ gói lớn bị mất → xem “MTU không khớp (chỉ mất gói lớn)”
Cách kiểm tra
Kiểm tra bằng công cụ hạ tầng (không cần code game)
Nguồn
Maximum transmission unit and maximum segment sizeCloudflare Lưu lượng đi vào sau khi lọc được chuyển qua tunnel GRE (MTU 1.476), phản hồi đi ra thì đi thẳng ra Internet (DSR), khuyến nghị giới hạn TCP MSS ở mức 1.436 trở xuống, nếu không chỉnh thì gói lớn bị bỏ hoặc bị phân mảnh