thắc mắc Chống DDOS cho API

  • Người tạo chủ đề Người tạo chủ đề nhoccom95
  • Ngày bắt đầu Ngày bắt đầu
Các bác cho em hỏi nhờ, em có nhu cầu thật ạ. Có bác nào nhận hoặc biết nơi nào nhận ddos không?
Em tính thuê tụi hackraptor theo mấy bài quảng cáo trên báo Mỹ, giá vài k $. Tiền ko thành vấn đề. Nhưng em lo scam.

Em có nhu cầu thật sự nên mong các bác trả lời ạ. Chân thành cảm ơn mọi người!
 
Theo mình thì:
  • Group security trên AWS allow http, https chỉ từ IP của CloudFlare, có dùng IPV6 thì add vào. Để đảm bảo toàn bộ traffic chỉ từ CF. (https://www.cloudflare.com/ips/)
  • Nếu không ổn thì: Nếu CF có trả phí thì bật rate limit lên (free 10k req trong tháng), không trả phí thì setup rate limit ở đầu LB AWS hoặc web server nếu chỉ chạy 1 instance web
  • Nhớ tạo các rule chống bots, chống DDOS trên CF
 
Trước viết luôn tool chống ddos đơn giản cũng ngăn được khá khá, cơ mà vẫn phải có thằng hardward mới ổn được.
 
anh biết vì sao tôi phải dùng CF không?
dùng CF để ẩn ip hả mod.hay là chơi với CF để dùng gói anti ddos của nó. e đang chơi game truy kích của vtc mà bên ấy bị dđos 2 tuần nay chết dịch vụ luôn nên mò vào thớt này hóng hớt cao kiến
 
dùng CF để ẩn ip hả mod.hay là chơi với CF để dùng gói anti ddos của nó. e đang chơi game truy kích của vtc mà bên ấy bị dđos 2 tuần nay chết dịch vụ luôn nên mò vào thớt này hóng hớt cao kiến
nhiều lý do lắm anh, nhưng nói chung là so với chạy thẳng thì tuy latency chung bị tăng, nhưng bù lại thì ổn định hơn rất nhiều và quan trọng là gánh nặng quản lý nó bớt hẳn ấy, tôi già rồi không còn sức để đánh đu với đội trẻ nữa...
 
nhiều lý do lắm anh, nhưng nói chung là so với chạy thẳng thì tuy latency chung bị tăng, nhưng bù lại thì ổn định hơn rất nhiều và quan trọng là gánh nặng quản lý nó bớt hẳn ấy, tôi già rồi không còn sức để đánh đu với đội trẻ nữa...
Lười thì nói đi lại còn bày đặt :rolleyes:.
 
E cảm ơn kinh nghiệm của các thím. Giờ e vẫn nghiên cứu thêm giải pháp cho các dự án sau. Dự án này team quyết định bỏ cái api đang bị ddos kia (api này để lưu dữ liệu của user). E sẽ chuyển sang lấy dữ liệu từ nguồn khác do bên thứ 3 hỗ trợ để giảm tải. E có tạo thêm instance rồi nó chạy cũng ổn định hơn, thỉnh thoảng response time có hơi cao.
Tụi nó vẫn đấm e nên phải cố chịu thôi :adore: (attach)

Cái ratelimit của api đang ở tầng app nên e nghĩ sẽ k được hiệu quả mong muốn 10 rpm (do e chạy 8 server). E đang nghiên cứu dùng express-ratelimit-redis hi vọng sẽ ổn :D

Edit: à về dự án thì e k public ra cho các thím xem đc ạ :( tuy là api nó public
Bác có thử dùng API Gateway chưa bác? Tối kiến của em như này:
1. Đặt API Gateway nằm trước ELB, setup API key cho nó.
2. Do API của bác là lưu data của user -> có nghĩa là user phải login thành công thì mới lưu được đúng không? -> vậy thì bác update hệ thống để chỉ trả API key cho trường hợp login thành công.
3. Setup monitoring + lambda để trigger việc rotation API key nếu xảy ra ddos.
4. Setup captcha challenge cho action login hoặc auto bật khi xảy ra ddos.
Cách này em nghĩ có thể hạn chế phần nào vấn đề ddos, cái khó chỉ là bảo mật API key sao cho không dễ bị lộ ra thôi. Nếu bác bán API đó cho user thì dễ mà, đặt quota limit số lần call trong 1 tháng, bắt phải đăng ký credit card mới được dùng (dù cho free), vượt quota đó là charge tiền thôi.

1706198308361.png
 
Sửa lần cuối:

Thống kê chủ đề

Ngày tạo
nhoccom95,
Người trả lời cuối
buonnguqua10,
Trả lời
66
Lượt xem
8.902
Quay lại
Lên đầu trang