В тему позиционирования того, на каких уровнях происходит защита от DDoS, прочитал сегодня статью одного игрока на рынке, который позиционирует свою защиту на уровнях L2-L7.
Как вы понимаете, возник вопрос "а как он защищает от DDoS на L2?"
По сути, все, что происходит на уровне L2, не выходит за пределы широковещательного домена.
Какие DDoS-атаки могут быть на уровне L2:
1⃣ L2 loop, порождающий broadcast storm, когда пакеты начинают крутиться между двумя коммутаторами, так и не достигнув адресата. Если при этом они отправляются через все порты, кроме входящего - очень быстро размножаются и забивают коммутаторы. Подключенный к такой сети центр очистки от DDoS ничего не сможет сделать. Разве что не пропустить это трафик дальше. Решить проблему может только разрыв петли. В частности, во избежание таких ситуаций и придуман протокол Spanning Tree. Он выстраивает топологию сети на уровне L2 таким образом, чтобы переданный соседу пакет не мог вернуться через другой порт даже от другого свича.
2⃣ MAC flooding - когда генерируется большое количество пакетов с разными MAC-адресами для переполнения таблицы коммутации. Свич начинает отправлять пакеты во все порты, кроме того, через который пакет вошел. Центр очистки тоже не сможет ничего сделать.
Остальные атаки на уровне L2 можно назвать DDoS'ом с большой натяжкой, поэтому перечислять их не буду.
Если вдруг кто знает пример отражения DDoS центром очистки именно на уровне L2 - поделитесь. Вдруг я чего-то не понимаю.
Post #654
376
Кибербез Андрея Дугина В ходе того же разговора коллега поднял интересный вопрос позиционирования средств защиты от сетевых атак по уровням. Есть firewall и сервисы защиты от DDoS, которые позиционируются как L3-L4, и есть AntiDDoS/WAF/Antibot/NGFW, отбивающие атаки на уровне L7.…
- ❤ 2