Layer 4 (transport) vs Layer 7 (aplikasi) — perbandingan Dstat
Layer 4 dan Layer 7 menggambarkan dua bidang berbeda dari sebuah uji DDoS, diukur dalam satuan berbeda dan dipertahankan dengan cara berbeda.
Layer 4 (transport)
- Diukur dalam bandwidth (Gbps) dan paket per detik (pps).
- Menyasar kapasitas TCP/UDP mentah dari link dan perangkat.
- Dimitigasi di hulu lewat scrubbing dan kapasitas.
Layer 7 (aplikasi)
- Diukur dalam request per detik (RPS).
- Menyasar biaya aplikasi/CPU dalam menangani HTTP.
- Dimitigasi oleh WAF, JS challenge, CAPTCHA, dan rate limit.
Bagaimana tiap lapisan tampil pada grafik Dstat
Layer4 Dstat memplot bandwidth dan laju paket. Kurva naik seiring volume paket TCP/UDP yang tiba di edge, terlepas dari apakah paket tersebut membawa payload aplikasi yang valid. Kejenuhan terlihat sebagai plateau di batas atas link: trafik tambahan tidak lagi menaikkan garis karena link tidak dapat membawa lebih banyak.
Layer7 Dstat memplot request HTTP per detik, dan pada target terproteksi memecahnya menjadi lulus, lolos, dan diblokir. Volume serangan yang sama dapat menghasilkan kurva yang sangat berbeda tergantung proteksi di depan origin: endpoint tanpa proteksi menampilkan satu garis tinggi, sedangkan endpoint dengan challenge menampilkan garis masuk yang tinggi dengan garis bypass yang tetap dekat nol.
Lapisan mana yang diuji lebih dulu
Uji Layer 4 lebih dulu ketika pertanyaannya adalah apakah jalur jaringan dapat membawa volume yang diharapkan: kapasitas hosting, scrubbing hulu, dan penyaringan edge semuanya divalidasi oleh angka bandwidth dan pps. Uji Layer 7 pada link yang sudah jenuh mengukur link, bukan aplikasi.
Uji Layer 7 ketika jalur jaringan sudah diketahui bertahan dan pertanyaannya adalah bagaimana aplikasi beserta proteksinya berperilaku di bawah flood request. Di sinilah aturan WAF, JS challenge, CAPTCHA, dan rate limit dievaluasi, dan di sinilah rincian lulus / bypass / diblokir membawa informasi paling banyak.
Kesimpulan
Gunakan Layer4 Dstat untuk mengukur kejenuhan link, dan Layer7 Dstat untuk mengukur seberapa baik proteksi aplikasi bertahan di bawah flood request.
Pertanyaan umum
Apakah satu Dstat bisa menampilkan Layer 4 dan Layer 7 sekaligus?
Tidak. Kedua lapisan memakai satuan berbeda — bandwidth dan pps versus request per detik — sehingga diplot sebagai Dstat terpisah. Halaman langsung di situs ini adalah Layer7 Dstat; panduan Layer4 menjelaskan cara membaca Layer4 Dstat.
Apakah proteksi Layer 7 membantu melawan flood Layer 4?
Tidak. JS challenge, CAPTCHA, dan rate limit bekerja pada request HTTP. Flood TCP/UDP diserap atau dibuang di edge jaringan sebelum pemrosesan HTTP apa pun, sehingga harus dimitigasi oleh kapasitas hulu dan scrubbing.
Mengapa Layer4 Dstat melaporkan Gbps sedangkan Layer7 Dstat melaporkan RPS?
Karena tiap satuan sesuai dengan apa yang dihabiskan oleh lapisan tersebut. Flood Layer 4 menghabiskan kapasitas link dan perangkat, yang diukur dalam bit dan paket. Flood Layer 7 menghabiskan waktu aplikasi dan CPU per request, yang diukur dalam request.