対策アーキテクチャ

DDoS対策ソリューション

二層洗浄アーキテクチャにインテリジェントなグローバルルーティングを組み合わせ。オンボーディングからクリーンなオリジンへの返送まで、攻撃は途中で洗い流されます。

課題

中核の課題:攻撃は層をなして押し寄せる

現代のDDoSキャンペーンは単一の手法ではありません。典型的な攻撃は3層を同時に組み合わせます:

ボリュームフラッド

UDPフラッドやNTP/DNS反射増幅が数百Gbps〜Tbpsを生成し、上り回線を飽和させます。

プロトコル攻撃

SYNやACKフラッドがサーバーやファイアウォールの接続テーブルを枯渇させます。数十Gbpsでも機器を応答不能にすることがよくあります。

アプリケーション層攻撃

CC攻撃、HTTPフラッド、通常ユーザーを装った悪性クローラー。トラフィックは数Mbpsしかなくてもビジネスロジックを破壊します。

これら3つのカテゴリには 根本的に異なる検知と緩和 が必要です。それこそが単層保護が必然的に失敗する理由です:1層でしか有効に働けず、他層の攻撃は隙間を抜けてしまいます。

二層アーキテクチャ

二層洗浄アーキテクチャ

AwayDDoSは 二層洗浄アーキテクチャ を採用し、各攻撃種をもっとも適したステージへ振り分けます。

01

層1 · 攻撃源近傍洗浄

グローバルエッジノードは主要なインターネットエクスチェンジに配置されています。攻撃開始時、トラフィックは攻撃発信元に最も近い地点で迂回・希釈され、ボリュームのピークは数秒で平坦化します。

02

層2 · 深層洗浄

一部希釈されたトラフィックは、洗浄センターへ入りプロトコル整合性検証、セッション行動分析、トラフィックベースライン建模を行い、「正常に見える」攻撃を捕捉します。

03

クリーントラフィックの帰還

両層を通過したトラフィックのみが、インテリジェントな最短経路でオリジンに戻ります。オリジンには本物のユーザーだけが届き——追加ハードウェアも攻撃の認識も不要です。

04

最高水準の機器保証

当社のデータセンターは世界トップのセキュリティベンダーであるJuniperおよびFortinetの機器を稼働させ、防御力と伝送の安定性を両立します。

3つの攻撃層 × 2つの洗浄層——それぞれが役割を果たし、隙は残しません。
攻撃カバー範囲

防御マトリックス:8つの攻撃ベクトル

実運用で対処している主要な攻撃種と、それに対応する防御は以下の通りです:

UDPフラッド
L3 / L4
規模100 Gbps – 1 Tbps
防御攻撃源近傍希釈+プロトコル検証
DNS / NTP反射
L3 / L4
規模50倍増幅
防御リフレクタフィルタリング+レート制限
SYNフラッド
L4
規模数十Gbps
防御SYNクッキー+接続テーブル保護
ACK / RSTフラッド
L4
規模数十Gbps
防御状態検査+不正パケット破棄
CC攻撃
L7
規模わずか数Mbps
防御行動分析+ボットチャレンジ
HTTPフラッド
L7
規模数千QPS
防御レートベースライン+精密制限
悪性クローラー
L7
規模ローアンドスロー
防御フィンガープリント+評判フィード
偽装ゲームパケット
L4 / L7
規模変動幅大
防御プロトコル整合性+セッション追跡
導入

3つの導入モデルを比較

事業形態によって適したオンボーディング方法が異なります。各モデルの詳細は以下をご覧ください。

DNS誘導

DNSレコードを保護ノードへ向けます——数分で有効、運用ゼロ、アーキテクチャ変更なし。ほとんどのウェブサイトとAPIの標準選択。

詳細比較を見る

GRE / BGPトンネル

トンネルまたはBGPアナウンスでIP範囲全体を迂回。独自ラックで非HTTPトラフィック(ゲーム・メール・独自プロトコル)を守るチームに最適。

詳細比較を見る

保護付きホスティング

サービスを当社の保護設備に直接配置。オリジンは本来隠蔽され、設定ゼロ。専任運用のないチームに最適。

詳細比較を見る

詳細比較

項目DNS誘導GRE / BGPトンネル保護付きホスティング
導入DNSレコードを更新トンネル構築、アーキテクチャ変更なし当社設備へ直接配置
有効までの時間数分数時間(設定要)プロビジョニング即時
範囲単一ドメイン・サイトサブネット・IP範囲全体1台またはサーバー群
運用負荷極めて低い中(ネットワーク設定スキル)ゼロ
最適ウェブサイト・API・ログインサービス自前ラック・ハイブリッドクラウド・IDC専任運用のない中小チーム
オリジン隠蔽ありあり本来
推奨★★★★★★★★★★★★★

DNS誘導:最速で導入

ドメインのDNSを保護ノードへ向けると、トラフィックはオリジンに到達する前に自動洗浄されます。メリットは 数分で有効、運用負荷極小、アーキテクチャ変更なし——ほとんどのウェブサイトとAPIサービスの標準選択です。初回オンボーディングではオリジンIPを確実に隠蔽しないと、攻撃者が保護を迂回してオリジンを直接叩ける点に注意してください。

GRE / BGPトンネル:サブネット全体を保護

GREトンネルまたはBGPアナウンスを用い、IP範囲を当社洗浄センターへ誘導します。自前ラックを運用し、非HTTPトラフィックを保護するチーム(ゲーム・メール・独自プロトコル)に最適。保護はポート80/443に限定されず、サブネットへの全トラフィックをカバーします。

保護付きホスティング:運用ゼロ

サービスを当社の保護設備へ直接配置。オリジンは本来隠蔽され、保護設定は不要です。専任運用チームのない中小企業、またはセキュリティ責任を丸ごと外部委託したいチームに最適です。

グローバルネットワーク

グローバル洗浄ノードとインテリジェントルーティング

保護の品質は最終的にノード配置とスケジューリング品質にかかっています。AwayDDoSは以下の主要地域をカバーします:

香港・中国シンガポール東京 ソウルロサンゼルスサンノゼ フランクフルトロンドンドバイ シドニー

当社のインテリジェントルーティングは各ノードのオリジンへの 遅延・パケットロス・可用性 を継続的に計測し、最適な帰還経路を動的に選択します。回線が混雑または障害で切れても、数秒でバックアップ経路へ切り替わり、ユーザーには見えません。

国境をまたぐ事業にとってこのステップは重要です:保護が遅延をもたらすかどうかがここで決まります。当社のルーティング目標は単純です——保護有効後、正規ユーザーの遅延は下がるべきであり、上がってはならない。

専門運用

攻撃中も、専門家がお客様と共に

最高の機器でも人間の判断を完全には代替できません。攻撃者は日々戦術を変え、ルールはリアルタイムの調整を要します。

7×24専門運用

攻撃は定時で終わりません、当社の対応も同様です。専任セキュリティチームが常時オンライン。

プロアクティブ介入

異常を検知し、お客様へ通知、繰り返しチケットを待たずに介入。

攻撃後のレポート

トラフィック分析と緩和効果を、経営層や顧客への共有用に提示。

専任技術窓口

お客様のトラフィック特性とベースラインを長期にわたり把握する一貫したチーム。

料金の約束

固定料金。ブラックホール化なし。

これはもっとも重要な約束であり、多くのプロバイダーとの根本的な違いです。

攻撃中:ブラックホール化なし、割増料金なし。

多くのプロバイダーは攻撃トラフィックがプランを超えるとIPをヌルルーティング(ブラックホール化)します——攻撃者は勝ち、お客様のビジネスは完全にオフラインに。そんな「保護」は事実上、攻撃者の仕事を代行するようなものです。

AwayDDoSは 固定料金モデル を採用:攻撃がどれほど大規模でもコストは変わりません。これにより当社の利益はお客様の稼働率と完全に一致し、攻撃をきれいに洗浄することが唯一の最適手となります。

DDoSブラックホール化とは? →
FAQ

よくある質問

DDoS対策を導入するためにアーキテクチャを変更する必要はありますか?

通常は不要です。最も一般的な方法はDNSレコードを更新してトラフィックを保護エッジノードへ誘導するもので、数分で有効です。サブネット全体を守るにはGRE/BGPトンネルをご利用いただけます。

攻撃がプランを超えてもブラックホール化されますか?

いいえ。当社は攻撃中のブラックホール化も割増料金も行わないことをお約束します。洗浄能力に上限はありません。

二層洗浄は単層洗浄とどう違いますか?

単層洗浄は混合攻撃に敗れます。二層は役割を分割します:攻撃源近傍洗浄でピークを希釈し、その後深層洗浄で精密にフィルタリング——ボリュームとアプリケーション層の両方を同時に処理します。

CC攻撃はボリュームDDoSと同じ防御が必要ですか?

いいえ。ボリューム攻撃は洗浄とレート制限で処理します。CC攻撃はわずかなトラフィック量でビジネスリソースを狙い、行動分析とボットチャレンジが必要です。詳細は CC攻撃とDDoSの違い をご覧ください。