「無料DDoS対策」を検索すると、CDN付属の基本保護、オープンソーススクリプト、クラウドプロバイダーの隠れた余力、そして様々なプロ洗浄サービスが出てきます。どれも「DDoSを止める」と謳いますが、その差は、攻撃当日にオンラインかダウンかを決めるほど大きいです。遠回りはしません——各選択肢の 限界点 が実際にどこにあるかを示します。
まず帯域の計算:反射増幅は止められない理由
これが大方の誤判断の根本です。データセンターの出口が 1 Gbps で、攻撃者が一般的な 50倍超の増幅を持つ Memcached 反射を使い、わずか 20 Gbps のボットネットで 1 Tbps のゴミをぶつけられるとします。その洪水に対するあなたの 1 Gbps 出口は、火事にストローを向けるようなものです。
結論:ボリューム型反射増幅に対しては あなたの出口帯域が天井 であり、その天井はほぼ常に攻撃規模より下です。技術が足りないのではなく、物理的限界です。
だから「無料」でも「自前」でも持つかどうかは、チューニングの良し悪しより、攻撃者がスケールアップする手間をかけるかどうかにかかっています。小さな嫌がらせなら生き延びるが、本気ならまず天井に当たる。
4つの選択肢、それぞれが失敗する場所
| 選択肢 | 洗浄帯域 | アーキテクチャ | 料金 | ブラックホールリスク | 失敗する時 |
|---|---|---|---|---|---|
| 無料CDN基本 | 低(特典枠) | 単層、ルールベース | 無料 / 超過料金 | 中—高 | テラビット増幅または精密CC |
| 自前スクリプト / iptables | 出口に制限 | 真の洗浄なし | あなたの時間 | 高 | コネクション表枯渇、CC偽装 |
| クラウド基本 | 中 | 単層 | 攻撃ごと課金 | 中(超過でブラックホール) | 攻撃が隠れた割当量超え→ブラックホール |
| プロ(例:AwayDDoS) | テラビット級 | 二層 | 固定料金 | 低(ブラックホールなし誓約) | 極端な巨大規模でも拡張計画が必要 |
「無料」の本当のコストは攻撃当日に来る
無料枠は日々のスクレイパーや小さな急増をブロックするよう設計されていますが、攻撃が特典枠を超えた瞬間、あなたを絞るか、攻撃ごとに課金し、あるいはブラックホール化します。問題は:攻撃者はあなたが落とせない瞬間——ゲームローンチの夜、セールの零時、給与日、競合のローンチ——を正確に選ぶことです。その時に必要なのは「安い」ではなく「落ちない」ことです。
- 向いている:ダウンしても許容できる小規模・低リスクサイト——個人プロジェクト、実験。
- 向かない:オンライン依存で収益がかかる、過去に攻撃された、あるいはゲーム/金融/eコマースのいずれか。
なぜ自前は「不便」ではなく「不十分」か
- 天井は出口:反射増幅は単一マシンと単一リンクを容易に粉砕する。
- 偽装が見えない:単体ホストの iptables や自家スクリプトは「完全に正常に見える」CCやBotnetの識別に苦しむ——すべてのリクエストは有効だから。
- 誰も待機していない:起きた時、あなたが24/7のオンコール要員であり、攻撃は週末の朝を好む。
プロ保護の本当の価値:買うのは確実性、帯域ではない
プロの DDoS対策 は「洗浄帯域・アーキテクチャの深さ・専門家の応答」を1つの確実性に包みます:
- 二層洗浄:エッジノードが攻撃源に最接近してボリュームフラッドを希釈;洗浄センターがアプリケーション層を深くフィルタリング——テラビット級の洪水も精密攻撃もオリジンに届かない。
- 固定料金:攻撃中のサージ料金なしでコストは予測可能——爆発的な請求かビジネス保護かを選ぶ必要がない。
- ブラックホールなし誓約:ビジネスはオンラインのまま——決して受動的に「隔離」されない。
- マルチプロトコル:UDP や非標準ポートに対応——ゲーム、API、自社ラックすべて対応。
- 7×24専門家:警報が鳴った瞬間に誰かが負担を担い、あなたが独りで向き合わない。
選び方:ダウンタイムコストで選ぶ、価格で選ばない
- 個人 / 低リスク:無料CDN基本+レート制限から。十分。
- 収益がオンラインにかかる、攻撃されたことがある、ゲーム/金融/eコマース:迷わずプロ洗浄へ。予測不能なダウンタイムコストを固定料金と交換する。計算してみよ:大セール中の2時間ダウンは、しばしば1年分の保護費より高くつく。
オンボーディングの仕組みは サイトがDDoS攻撃を受けたらどうするか(15分対応プラン) を、業界別プランは 業界別DDoS対策 を、あるいは ご相談 を——計画を語る前に無料の事前評価を行います。