thắc mắc Chống DDOS cho API

  • Người tạo chủ đề Người tạo chủ đề nhoccom95
  • Ngày bắt đầu Ngày bắt đầu
Bác có thử dùng API Gateway chưa bác? Tối kiến của em như này:
1. Đặt API Gateway nằm trước ELB, setup API key cho nó.
2. Do API của bác là lưu data của user -> có nghĩa là user phải login thành công thì mới lưu được đúng không? -> vậy thì bác update hệ thống để chỉ trả API key cho trường hợp login thành công.
3. Setup monitoring + lambda để trigger việc rotation API key nếu xảy ra ddos.
4. Setup captcha challenge cho action login hoặc auto bật khi xảy ra ddos.
Cách này em nghĩ có thể hạn chế phần nào vấn đề ddos, cái khó chỉ là bảo mật API key sao cho không dễ bị lộ ra thôi. Nếu bác bán API đó cho user thì dễ mà, đặt quota limit số lần call trong 1 tháng, bắt phải đăng ký credit card mới được dùng (dù cho free), vượt quota đó là charge tiền thôi.

Xem tệp đính kèm 2308587
Cảm ơn bác, đợt đấy e không dùng API gateway ạ. Sau đó e tìm ra bottle neck chỗ db + 1 api count pageview (count pageview -> tính điểm trending) nên tụi nó mới ddos vào. Nên e giải quyết bằng cách:
  • Thay DB mới to hơn.
  • Bỏ API pageview, lấy dữ liệu này từ google analytics.
Mới ổn ạ :adore:
 
Cảm ơn bác, đợt đấy e không dùng API gateway ạ. Sau đó e tìm ra bottle neck chỗ db + 1 api count pageview (count pageview -> tính điểm trending) nên tụi nó mới ddos vào. Nên e giải quyết bằng cách:
  • Thay DB mới to hơn.
  • Bỏ API pageview, lấy dữ liệu này từ google analytics.
Mới ổn ạ :adore:
rate limit b dùng kỹ thuật hay library gì vậy?
 

Thống kê chủ đề

Ngày tạo
nhoccom95,
Người trả lời cuối
buonnguqua10,
Trả lời
66
Lượt xem
8.902
Quay lại
Lên đầu trang