한국어English日本語简体中文繁體中文DeutschไทยTiếng ViệtРусскийPortuguês (Brasil)EspañolBahasa Indonesia

Sách trắng lag game › L5 Thiết bị mạng trung tâm dữ liệu

Đi qua hệ thống chống DDoS, chặn nhầm DDoS scrubbing latency, false positives

ID nguyên nhân dc-ddos · Phụ trách chính Hạ tầng mạng (Đội hạ tầng) · Phối hợp Phát triển server (Đội phát triển game)

Mở thẻ gốc có hình minh họa và thí nghiệm →

Để chặn tấn công, lưu lượng được chuyển qua trung tâm lọc DDoS nên tuyến đường dài ra, và đôi khi người chơi bình thường bị nhầm là kẻ tấn công và bị chặn.

Vì sao Sau khi phát hiện tấn công (hoặc thường trực), lưu lượng đi vào được chuyển vòng qua trung tâm lọc DDoS → Dẫn đến Tuyến đường dài ra, một số gói hợp lệ bị xác định là tấn công → Trên màn hình Ping chung tăng, chỉ một số khu vực hoặc nhà mạng không vào được

Triệu chứng
Trễ thao tác, Không vào được·kẹt loading, Dịch chuyển tức thời
Yếu tố
Độ trễ, Mất gói
Ai gặp phải
Cả server, Một khu vực hoặc nhà mạng
Khi nào
Khi đông người, Thỉnh thoảng bất chợt
Phụ trách
Phụ trách chính Hạ tầng mạng (Đội hạ tầng) · Phối hợp Phát triển server (Đội phát triển game)
Việc cần làm (Đội phát triển game)
Tổng hợp đặc điểm lưu lượng game (cổng, kích thước gói, số gói mỗi giây) để chia sẻ với đội hạ tầng, giữ gói UDP ở mức 1.200 byte trở xuống.
Việc cần làm (Đội hạ tầng)
Quy tắc chống DDoS phù hợp với đặc điểm lưu lượng game, điểm lọc DDoS theo khu vực, giảm kích thước gói TCP ở chặng tunnel (điều chỉnh MSS), kiểm tra chặn nhầm qua tỷ lệ kết nối thất bại theo khu vực, nhà mạng.
Con số tham khảo
Nếu điểm lọc DDoS ở cùng nước thì cộng thêm vài ms, nếu đi qua điểm ở nước khác thì cộng thêm 30–100 ms hoặc hơn. Thông thường chỉ chiều vào đi vòng, còn phản hồi của server đi thẳng ra ngoài. Nếu lưu lượng đã lọc được trả về qua tunnel thì kích thước gửi được trong một lần (MTU) cũng giảm, có thể dẫn đến vấn đề chỉ gói lớn bị mất.
Trên đồ thị
Tăng như bậc thang từ một thời điểm · RTT (ping), tỷ lệ kết nối thất bại theo khu vực, nhà mạng
Chỗ cần xem
Đặt lịch sử bắt đầu, kết thúc chuyển hướng (lọc DDoS) và log chặn của thiết bị, dịch vụ chống DDoS lên cùng trục thời gian với đồ thị RTT và tỷ lệ kết nối thất bại theo khu vực, nhà mạng. Từ khu vực có vấn đề, dùng mtr, traceroute kiểm tra xem tuyến đường có chen thêm điểm lọc DDoS không
Đúng nếu
RTT tăng một bậc đúng lúc bật chuyển hướng và giữ nguyên, tắt đi thì trở lại. Hoặc log chặn có địa chỉ của người chơi bình thường và chỉ khu vực, nhà mạng đó có tỷ lệ kết nối thất bại tăng
Loại trừ nếu
RTT tăng vào lúc không có lịch sử chuyển hướng hay chặn → xem “Định tuyến đi đường vòng” hoặc “Thay đổi tuyến BGP và hội tụ”; chỉ gói lớn bị mất → xem “MTU không khớp (chỉ mất gói lớn)”
Cách kiểm tra
Kiểm tra bằng công cụ hạ tầng (không cần code game)

Nguồn

  1. Maximum transmission unit and maximum segment size Cloudflare
    Lưu lượng đi vào sau khi lọc được chuyển qua tunnel GRE (MTU 1.476), phản hồi đi ra thì đi thẳng ra Internet (DSR), khuyến nghị giới hạn TCP MSS ở mức 1.436 trở xuống, nếu không chỉnh thì gói lớn bị bỏ hoặc bị phân mảnh
  2. Azure network round-trip latency statistics Microsoft Azure
    Mức độ trễ khứ hồi theo vị trí điểm kết nối: Seoul–khu vực Busan 8 ms, Seoul–Tokyo 30 ms, Seoul–Singapore 68 ms

Nguyên nhân nên xem cùng

Cùng tầng: L5 Thiết bị mạng trung tâm dữ liệu

Nguyên nhân ở tầng khác gây cùng triệu chứng (Trễ thao tác)

Xem thẻ gốc có hình minh họa và thí nghiệm