한국어English日本語简体中文繁體中文DeutschไทยTiếng ViệtРусскийPortuguês (Brasil)EspañolBahasa Indonesia

遊戲 Lag 白皮書 › L4 網際網路線路

DDoS 造成共用線路飽和 DDoS saturating shared links

原因 ID isp-ddos-path · 主要負責 基礎設施團隊(網路基礎設施) · 協同 外部(外部)

在含圖解與實驗的完整版中開啟卡片 →

針對遊戲公司,或同一網路上其他對象的大量攻擊,會塞滿共用的線路。

為什麼 出現大量攻擊流量 → 於是 連走同一條線路的正常流量也被擠壓、丟棄 → 畫面上 許多人同時瞬移、斷線、連不上

症狀
瞬移, 斷線, 連不上/無限讀取
因素
遺失, 延遲
誰會遇到
整個伺服器, 特定地區/電信業者
何時
偶爾隨機發生, 人潮湧入時
負責單位
主要負責 基礎設施團隊(網路基礎設施) · 協同 外部(外部)
基礎設施團隊要做的事
使用 DDoS 防護服務,攻擊時把流量改道,隱藏伺服器位址(放在防護設備後方,不暴露真實位址)。
外部要做的事
若攻擊是針對同一網路上的其他對象,請電信業者在上游區段阻擋。
圖表上
碰到上限後持平 · 線路接收量(bps、pps)、介面丟棄數
查看位置
把我方線路與設備的介面接收量、丟棄封包數,以及 DDoS 防護服務的攻擊偵測紀錄,對照斷線集中的時間點一起看
符合的跡象
線路接收量貼齊線路容量而持平,丟棄數增加,同一時間多個地區、多家電信業者的玩家一起瞬移、斷線
不符合的跡象
線路還有餘裕、只有部分電信業者變差時,是電信業者區段的壅塞或路由問題
確認方式
用基礎設施工具確認(不需要遊戲程式碼)

出處

  1. Infrastructure layer attacks AWS
    UDP 反射、SYN flood 等大量攻擊會塞爆網路容量,或佔住防火牆、負載平衡器的資源
  2. Obfuscating AWS resources (BP1, BP4, BP5) AWS
    在來源伺服器(origin)前方放置 CloudFront、負載平衡器等邊緣服務,減少直接暴露
  3. RFC 7999: BLACKHOLE Community IETF
    透過 BGP 請相鄰電信業者丟棄送往特定位址流量的 BLACKHOLE community

相關原因

同一層:L4 網際網路線路

同一症狀(瞬移)在其他層的原因

查看含圖解與實驗的完整版卡片