Bỏ qua tới nội dung

WAF + challenge vs Rate limiting — so sánh Dstat

Một bộ WAF/challenge đầy đủ và rate limiting đơn thuần là các tuyến phòng thủ Layer-7 bổ trợ nhau với những thế mạnh khác nhau.

WAF + challenge

  • Kiểm tra và thách thức các request đáng ngờ.
  • Thích nghi với mẫu tấn công theo thời gian thực.
  • Bảo vệ cao hơn, nhiều thành phần hơn.

Rate limiting

  • Giới hạn request mỗi client trong một window.
  • Đơn giản, dễ đoán, overhead thấp.
  • Cùn trước các đợt flood low-and-slow phân tán.

Mỗi tuyến phòng thủ thay đổi đường cong Dstat thế nào

Rate limiting tạo ra một đỉnh phẳng đặc trưng. Request vào có thể tăng vọt, nhưng đường thông qua bị giới hạn ở ngưỡng cấu hình cho mỗi client, nên bypass giữ phẳng miễn là đợt flood đến từ một số nguồn có thể quản lý. Lưu lượng vượt giới hạn được tính là bị chặn.

Bộ WAF và challenge tạo ra một mẫu khác: đường bypass giảm mạnh khi challenge kích hoạt, và phần bị chặn tăng theo cuộc tấn công thay vì dừng ở một trần cố định. Vì các quy tắc thích nghi theo đặc điểm request chứ không chỉ theo tốc độ, hiệu quả vẫn thấy rõ ngay cả khi flood trải trên nhiều IP.

Mỗi loại thiếu sót ở đâu

Rate limiting khóa theo một định danh client, thường là địa chỉ IP. Một đợt flood phân tán gửi vài request mỗi giây từ hàng nghìn địa chỉ vẫn nằm dưới mọi ngưỡng theo client, và Dstat cho thấy bypass tăng cùng nhịp với lưu lượng vào. Siết giới hạn để bù lại sẽ bắt đầu bóp nghẹt người dùng hợp lệ phía sau NAT dùng chung.

Bộ WAF và challenge có bề mặt cấu hình lớn hơn và nhiều cách sai sót hơn: quy tắc quá chặt chặn người dùng thật, và challenge thêm độ trễ cho request đầu tiên. Nó cũng không miễn nhiễm với bypass — headless browser có thể giải JS challenge — vì vậy đường bypass trên Dstat nên được kiểm tra sau mỗi lần đổi quy tắc thay vì giả định bằng không.

Kết luận

Kết hợp rate limiting như một chuẩn cơ sở rẻ tiền với một lớp WAF/challenge để có phòng thủ thích ứng trước các cuộc tấn công Layer-7 lớn hơn.

Câu hỏi thường gặp

Chỉ rate limiting có đủ chống DDoS Layer 7 không?

Trước các đợt flood từ ít nguồn, thường là đủ. Trước một đợt flood phân tán thì không, vì mỗi nguồn vẫn dưới ngưỡng theo client. Dstat Cloudflare Rate Limit trên site này cho thấy hành vi này theo thời gian thực.

Có nên bỏ rate limiting sau khi đã có WAF không?

Không. Rate limiting rẻ, dễ đoán và chặn các đợt bùng phát đơn giản trước khi chúng đến bước đánh giá tốn kém hơn của WAF. Hai lớp được xếp chồng: rate limiting làm nền, quy tắc WAF và challenge xử lý phần mà nền không phân loại được.

Một target bị rate limit trông thế nào trên Dstat?

Đường thông qua phẳng tại ngưỡng trong khi đường vào tăng vọt phía trên, phần chênh lệch được tính là bị chặn. Nếu đường thông qua lại tăng theo lưu lượng vào, giới hạn đang không kích hoạt với mẫu lưu lượng đó.

Liên quan