「無料DDoS対策」を検索すると、CDN付属の基本保護、オープンソーススクリプト、クラウドプロバイダーの隠れた余力、そして様々なプロ洗浄サービスが出てきます。どれも「DDoSを止める」と謳いますが、その差は、攻撃当日にオンラインかダウンかを決めるほど大きいです。遠回りはしません——各選択肢の 限界点 が実際にどこにあるかを示します。

まず帯域の計算:反射増幅は止められない理由

これが大方の誤判断の根本です。データセンターの出口が 1 Gbps で、攻撃者が一般的な 50倍超の増幅を持つ Memcached 反射を使い、わずか 20 Gbps のボットネットで 1 Tbps のゴミをぶつけられるとします。その洪水に対するあなたの 1 Gbps 出口は、火事にストローを向けるようなものです。

結論:ボリューム型反射増幅に対しては あなたの出口帯域が天井 であり、その天井はほぼ常に攻撃規模より下です。技術が足りないのではなく、物理的限界です。

だから「無料」でも「自前」でも持つかどうかは、チューニングの良し悪しより、攻撃者がスケールアップする手間をかけるかどうかにかかっています。小さな嫌がらせなら生き延びるが、本気ならまず天井に当たる。

4つの選択肢、それぞれが失敗する場所

選択肢洗浄帯域アーキテクチャ料金ブラックホールリスク失敗する時
無料CDN基本低(特典枠)単層、ルールベース無料 / 超過料金中—高テラビット増幅または精密CC
自前スクリプト / iptables出口に制限真の洗浄なしあなたの時間高コネクション表枯渇、CC偽装
クラウド基本中単層攻撃ごと課金中(超過でブラックホール)攻撃が隠れた割当量超え→ブラックホール
プロ(例:AwayDDoS)テラビット級二層固定料金低(ブラックホールなし誓約)極端な巨大規模でも拡張計画が必要

「無料」の本当のコストは攻撃当日に来る

無料枠は日々のスクレイパーや小さな急増をブロックするよう設計されていますが、攻撃が特典枠を超えた瞬間、あなたを絞るか、攻撃ごとに課金し、あるいはブラックホール化します。問題は:攻撃者はあなたが落とせない瞬間——ゲームローンチの夜、セールの零時、給与日、競合のローンチ——を正確に選ぶことです。その時に必要なのは「安い」ではなく「落ちない」ことです。

  • 向いている:ダウンしても許容できる小規模・低リスクサイト——個人プロジェクト、実験。
  • 向かない:オンライン依存で収益がかかる、過去に攻撃された、あるいはゲーム/金融/eコマースのいずれか。

なぜ自前は「不便」ではなく「不十分」か

  • 天井は出口:反射増幅は単一マシンと単一リンクを容易に粉砕する。
  • 偽装が見えない:単体ホストの iptables や自家スクリプトは「完全に正常に見える」CCやBotnetの識別に苦しむ——すべてのリクエストは有効だから。
  • 誰も待機していない:起きた時、あなたが24/7のオンコール要員であり、攻撃は週末の朝を好む。

プロ保護の本当の価値:買うのは確実性、帯域ではない

プロの DDoS対策 は「洗浄帯域・アーキテクチャの深さ・専門家の応答」を1つの確実性に包みます:

  • 二層洗浄:エッジノードが攻撃源に最接近してボリュームフラッドを希釈;洗浄センターがアプリケーション層を深くフィルタリング——テラビット級の洪水も精密攻撃もオリジンに届かない。
  • 固定料金:攻撃中のサージ料金なしでコストは予測可能——爆発的な請求かビジネス保護かを選ぶ必要がない。
  • ブラックホールなし誓約:ビジネスはオンラインのまま——決して受動的に「隔離」されない。
  • マルチプロトコル:UDP や非標準ポートに対応——ゲーム、API、自社ラックすべて対応。
  • 7×24専門家:警報が鳴った瞬間に誰かが負担を担い、あなたが独りで向き合わない。

選び方:ダウンタイムコストで選ぶ、価格で選ばない

  • 個人 / 低リスク:無料CDN基本+レート制限から。十分。
  • 収益がオンラインにかかる、攻撃されたことがある、ゲーム/金融/eコマース:迷わずプロ洗浄へ。予測不能なダウンタイムコストを固定料金と交換する。計算してみよ:大セール中の2時間ダウンは、しばしば1年分の保護費より高くつく。

オンボーディングの仕組みは サイトがDDoS攻撃を受けたらどうするか(15分対応プラン) を、業界別プランは 業界別DDoS対策 を、あるいは ご相談 を——計画を語る前に無料の事前評価を行います。