游戏卡顿白皮书 › L4 公网链路
DDoS 导致共享线路饱和 DDoS saturating shared links
原因 ID isp-ddos-path · 主责 运维团队·网络运维 · 配合 外部·外部
在含图示和实验的完整版中打开此卡片 →
针对游戏公司或同一网络中其他目标的大流量攻击,会把共享线路占满。
起因 出现大量攻击流量 → 结果 走同一线路的正常流量也被挤压、丢弃 → 画面表现 大量玩家同时瞬移、掉线、连不上
- 症状
- 瞬移, 掉线, 连不上/无限加载
- 因素
- 丢包, 延迟
- 谁会遇到
- 全服, 特定地区/运营商
- 何时出现
- 偶尔随机, 人多的时候
- 负责方
- 主责 运维团队·网络运维 · 配合 外部·外部
- 运维团队要做的事
- 使用 DDoS 防护服务;遭到攻击时把流量引到其他路径;隐藏服务器地址(放在防护设备后面,不暴露真实地址)。
- 外部要做的事
- 如果攻击针对的是同一网络中的其他目标,请运营商在上游拦截。
- 监控图上
- 触顶后走平 · 线路入向流量(bps/pps)、接口丢包
- 查看位置
- 把我方线路和设备的接口入向流量、丢弃的包数、DDoS 防护服务的攻击检测记录,与掉线集中的时间放在一起看
- 确认依据
- 线路入向流量顶到线路容量后走平,丢包增加,同一时刻多个地区、运营商的玩家一起瞬移、掉线
- 排除依据
- 线路还有余量而只有部分运营商差,是运营商段的拥塞或路由问题
- 确认手段
- 运维工具即可确认(无需游戏代码)
出处
- Infrastructure layer attacks AWS
UDP 反射、SYN Flood 这类大流量攻击会打满网络容量,或占住防火墙、负载均衡器的资源 - Obfuscating AWS resources (BP1, BP4, BP5) AWS
在源站前面放置 CloudFront、负载均衡器这类边缘服务,减少直接暴露 - RFC 7999: BLACKHOLE Community IETF
通过 BGP 通知相邻运营商丢弃发往特定地址的流量的 BLACKHOLE 团体属性(community)
相关原因
同一层:L4 公网链路
其他层中同样导致“瞬移”的原因
查看含图示和实验的原卡片