遊戲 Lag 白皮書 › L4 網際網路線路
DDoS 造成共用線路飽和 DDoS saturating shared links
原因 ID isp-ddos-path · 主要負責 基礎設施團隊(網路基礎設施) · 協同 外部(外部)
在含圖解與實驗的完整版中開啟卡片 →
針對遊戲公司,或同一網路上其他對象的大量攻擊,會塞滿共用的線路。
為什麼 出現大量攻擊流量 → 於是 連走同一條線路的正常流量也被擠壓、丟棄 → 畫面上 許多人同時瞬移、斷線、連不上
- 症狀
- 瞬移, 斷線, 連不上/無限讀取
- 因素
- 遺失, 延遲
- 誰會遇到
- 整個伺服器, 特定地區/電信業者
- 何時
- 偶爾隨機發生, 人潮湧入時
- 負責單位
- 主要負責 基礎設施團隊(網路基礎設施) · 協同 外部(外部)
- 基礎設施團隊要做的事
- 使用 DDoS 防護服務,攻擊時把流量改道,隱藏伺服器位址(放在防護設備後方,不暴露真實位址)。
- 外部要做的事
- 若攻擊是針對同一網路上的其他對象,請電信業者在上游區段阻擋。
- 圖表上
- 碰到上限後持平 · 線路接收量(bps、pps)、介面丟棄數
- 查看位置
- 把我方線路與設備的介面接收量、丟棄封包數,以及 DDoS 防護服務的攻擊偵測紀錄,對照斷線集中的時間點一起看
- 符合的跡象
- 線路接收量貼齊線路容量而持平,丟棄數增加,同一時間多個地區、多家電信業者的玩家一起瞬移、斷線
- 不符合的跡象
- 線路還有餘裕、只有部分電信業者變差時,是電信業者區段的壅塞或路由問題
- 確認方式
- 用基礎設施工具確認(不需要遊戲程式碼)
出處
- Infrastructure layer attacks AWS
UDP 反射、SYN flood 等大量攻擊會塞爆網路容量,或佔住防火牆、負載平衡器的資源 - Obfuscating AWS resources (BP1, BP4, BP5) AWS
在來源伺服器(origin)前方放置 CloudFront、負載平衡器等邊緣服務,減少直接暴露 - RFC 7999: BLACKHOLE Community IETF
透過 BGP 請相鄰電信業者丟棄送往特定位址流量的 BLACKHOLE community
相關原因
同一層:L4 網際網路線路
同一症狀(瞬移)在其他層的原因
查看含圖解與實驗的完整版卡片