Lompat ke konten

WAF + challenge vs Rate limiting — perbandingan Dstat

Tumpukan WAF/challenge penuh dan rate limiting biasa adalah pertahanan Layer-7 yang saling melengkapi dengan kekuatan berbeda.

WAF + challenge

  • Memeriksa dan menantang request mencurigakan.
  • Beradaptasi dengan pola serangan secara real-time.
  • Proteksi lebih tinggi, lebih banyak komponen bergerak.

Rate limiting

  • Membatasi request per klien dalam satu window.
  • Sederhana, dapat diprediksi, overhead rendah.
  • Tumpul terhadap flood low-and-slow yang terdistribusi.

Bagaimana tiap pertahanan mengubah kurva Dstat

Rate limiting menghasilkan puncak datar yang khas. Request masuk dapat melonjak, tetapi garis lulus dibatasi pada ambang yang dikonfigurasi per klien, sehingga bypass tetap datar selama flood datang dari jumlah sumber yang terkelola. Trafik yang melebihi batas dihitung sebagai diblokir.

Tumpukan WAF dan challenge menghasilkan pola berbeda: garis bypass turun tajam saat challenge aktif, dan porsi diblokir tumbuh seiring serangan alih-alih berhenti pada batas tetap. Karena aturan beradaptasi dengan karakteristik request, bukan hanya laju, efeknya terlihat bahkan saat flood tersebar di banyak IP.

Di mana masing-masing kurang

Rate limiting mengunci pada pengenal klien, biasanya alamat IP. Flood terdistribusi yang mengirim beberapa request per detik dari ribuan alamat tetap berada di bawah setiap ambang per klien, dan Dstat menunjukkan bypass naik seiring trafik masuk. Mengencangkan batas untuk mengimbanginya mulai membatasi pengguna sah di belakang NAT bersama.

Tumpukan WAF dan challenge memiliki permukaan konfigurasi lebih luas dan lebih banyak cara untuk salah sasaran: aturan yang terlalu ketat memblokir pengguna asli, dan challenge menambah latensi pada request pertama. Ia juga tidak bebas bypass — headless browser dapat menyelesaikan JS challenge — itulah sebabnya garis bypass Dstat harus diperiksa setelah setiap perubahan aturan, bukan dianggap nol.

Kesimpulan

Pasangkan rate limiting sebagai baseline murah dengan lapisan WAF/challenge untuk pertahanan adaptif terhadap serangan Layer-7 yang lebih besar.

Pertanyaan umum

Apakah rate limiting saja cukup melawan DDoS Layer 7?

Melawan flood dari sejumlah kecil sumber, sering kali ya. Melawan flood terdistribusi tidak, karena tiap sumber tetap di bawah ambang per klien. Dstat Cloudflare Rate Limit di situs ini menunjukkan perilaku ini secara langsung.

Apakah rate limiting perlu dihapus setelah WAF terpasang?

Tidak. Rate limiting murah, dapat diprediksi, dan menghentikan lonjakan sederhana sebelum mencapai evaluasi WAF yang lebih mahal. Keduanya dilapis: rate limiting sebagai baseline, aturan WAF dan challenge untuk apa yang tidak dapat diklasifikasikan baseline.

Seperti apa target yang dibatasi laju pada Dstat?

Garis lulus yang datar pada ambang sementara garis masuk melonjak di atasnya, dengan selisihnya dihitung sebagai diblokir. Jika garis lulus justru naik bersama trafik masuk, batas tersebut tidak aktif untuk pola trafik itu.

Terkait