中核の課題:攻撃は層をなして押し寄せる
現代のDDoSキャンペーンは単一の手法ではありません。典型的な攻撃は3層を同時に組み合わせます:
ボリュームフラッド
UDPフラッドやNTP/DNS反射増幅が数百Gbps〜Tbpsを生成し、上り回線を飽和させます。
プロトコル攻撃
SYNやACKフラッドがサーバーやファイアウォールの接続テーブルを枯渇させます。数十Gbpsでも機器を応答不能にすることがよくあります。
アプリケーション層攻撃
CC攻撃、HTTPフラッド、通常ユーザーを装った悪性クローラー。トラフィックは数Mbpsしかなくてもビジネスロジックを破壊します。
これら3つのカテゴリには 根本的に異なる検知と緩和 が必要です。それこそが単層保護が必然的に失敗する理由です:1層でしか有効に働けず、他層の攻撃は隙間を抜けてしまいます。
二層洗浄アーキテクチャ
AwayDDoSは 二層洗浄アーキテクチャ を採用し、各攻撃種をもっとも適したステージへ振り分けます。
層1 · 攻撃源近傍洗浄
グローバルエッジノードは主要なインターネットエクスチェンジに配置されています。攻撃開始時、トラフィックは攻撃発信元に最も近い地点で迂回・希釈され、ボリュームのピークは数秒で平坦化します。
層2 · 深層洗浄
一部希釈されたトラフィックは、洗浄センターへ入りプロトコル整合性検証、セッション行動分析、トラフィックベースライン建模を行い、「正常に見える」攻撃を捕捉します。
クリーントラフィックの帰還
両層を通過したトラフィックのみが、インテリジェントな最短経路でオリジンに戻ります。オリジンには本物のユーザーだけが届き——追加ハードウェアも攻撃の認識も不要です。
最高水準の機器保証
当社のデータセンターは世界トップのセキュリティベンダーであるJuniperおよびFortinetの機器を稼働させ、防御力と伝送の安定性を両立します。
防御マトリックス:8つの攻撃ベクトル
実運用で対処している主要な攻撃種と、それに対応する防御は以下の通りです:
3つの導入モデルを比較
事業形態によって適したオンボーディング方法が異なります。各モデルの詳細は以下をご覧ください。
詳細比較
| 項目 | DNS誘導 | GRE / BGPトンネル | 保護付きホスティング |
|---|---|---|---|
| 導入 | DNSレコードを更新 | トンネル構築、アーキテクチャ変更なし | 当社設備へ直接配置 |
| 有効までの時間 | 数分 | 数時間(設定要) | プロビジョニング即時 |
| 範囲 | 単一ドメイン・サイト | サブネット・IP範囲全体 | 1台またはサーバー群 |
| 運用負荷 | 極めて低い | 中(ネットワーク設定スキル) | ゼロ |
| 最適 | ウェブサイト・API・ログインサービス | 自前ラック・ハイブリッドクラウド・IDC | 専任運用のない中小チーム |
| オリジン隠蔽 | あり | あり | 本来 |
| 推奨 | ★★★★★ | ★★★★ | ★★★★ |
DNS誘導:最速で導入
ドメインのDNSを保護ノードへ向けると、トラフィックはオリジンに到達する前に自動洗浄されます。メリットは 数分で有効、運用負荷極小、アーキテクチャ変更なし——ほとんどのウェブサイトとAPIサービスの標準選択です。初回オンボーディングではオリジンIPを確実に隠蔽しないと、攻撃者が保護を迂回してオリジンを直接叩ける点に注意してください。
GRE / BGPトンネル:サブネット全体を保護
GREトンネルまたはBGPアナウンスを用い、IP範囲を当社洗浄センターへ誘導します。自前ラックを運用し、非HTTPトラフィックを保護するチーム(ゲーム・メール・独自プロトコル)に最適。保護はポート80/443に限定されず、サブネットへの全トラフィックをカバーします。
保護付きホスティング:運用ゼロ
サービスを当社の保護設備へ直接配置。オリジンは本来隠蔽され、保護設定は不要です。専任運用チームのない中小企業、またはセキュリティ責任を丸ごと外部委託したいチームに最適です。
グローバル洗浄ノードとインテリジェントルーティング
保護の品質は最終的にノード配置とスケジューリング品質にかかっています。AwayDDoSは以下の主要地域をカバーします:
当社のインテリジェントルーティングは各ノードのオリジンへの 遅延・パケットロス・可用性 を継続的に計測し、最適な帰還経路を動的に選択します。回線が混雑または障害で切れても、数秒でバックアップ経路へ切り替わり、ユーザーには見えません。
国境をまたぐ事業にとってこのステップは重要です:保護が遅延をもたらすかどうかがここで決まります。当社のルーティング目標は単純です——保護有効後、正規ユーザーの遅延は下がるべきであり、上がってはならない。
攻撃中も、専門家がお客様と共に
最高の機器でも人間の判断を完全には代替できません。攻撃者は日々戦術を変え、ルールはリアルタイムの調整を要します。
7×24専門運用
攻撃は定時で終わりません、当社の対応も同様です。専任セキュリティチームが常時オンライン。
プロアクティブ介入
異常を検知し、お客様へ通知、繰り返しチケットを待たずに介入。
攻撃後のレポート
トラフィック分析と緩和効果を、経営層や顧客への共有用に提示。
専任技術窓口
お客様のトラフィック特性とベースラインを長期にわたり把握する一貫したチーム。
固定料金。ブラックホール化なし。
これはもっとも重要な約束であり、多くのプロバイダーとの根本的な違いです。
多くのプロバイダーは攻撃トラフィックがプランを超えるとIPをヌルルーティング(ブラックホール化)します——攻撃者は勝ち、お客様のビジネスは完全にオフラインに。そんな「保護」は事実上、攻撃者の仕事を代行するようなものです。
AwayDDoSは 固定料金モデル を採用:攻撃がどれほど大規模でもコストは変わりません。これにより当社の利益はお客様の稼働率と完全に一致し、攻撃をきれいに洗浄することが唯一の最適手となります。
DDoSブラックホール化とは? →よくある質問
DDoS対策を導入するためにアーキテクチャを変更する必要はありますか?
通常は不要です。最も一般的な方法はDNSレコードを更新してトラフィックを保護エッジノードへ誘導するもので、数分で有効です。サブネット全体を守るにはGRE/BGPトンネルをご利用いただけます。
攻撃がプランを超えてもブラックホール化されますか?
いいえ。当社は攻撃中のブラックホール化も割増料金も行わないことをお約束します。洗浄能力に上限はありません。
二層洗浄は単層洗浄とどう違いますか?
単層洗浄は混合攻撃に敗れます。二層は役割を分割します:攻撃源近傍洗浄でピークを希釈し、その後深層洗浄で精密にフィルタリング——ボリュームとアプリケーション層の両方を同時に処理します。
CC攻撃はボリュームDDoSと同じ防御が必要ですか?
いいえ。ボリューム攻撃は洗浄とレート制限で処理します。CC攻撃はわずかなトラフィック量でビジネスリソースを狙い、行動分析とボットチャレンジが必要です。詳細は CC攻撃とDDoSの違い をご覧ください。