Bỏ qua tới nội dung

Layer 4 (giao vận) vs Layer 7 (ứng dụng) — so sánh Dstat

Layer 4 và Layer 7 mô tả hai mặt phẳng khác nhau của một bài kiểm thử DDoS, được đo bằng các đơn vị khác nhau và phòng thủ theo những cách khác nhau.

Layer 4 (giao vận)

  • Đo bằng băng thông (Gbps) và gói mỗi giây (pps).
  • Nhắm vào dung lượng TCP/UDP thô của link và thiết bị.
  • Giảm thiểu ở thượng nguồn bằng scrubbing và dung lượng.

Layer 7 (ứng dụng)

  • Đo bằng request mỗi giây (RPS).
  • Nhắm vào chi phí ứng dụng/CPU khi xử lý HTTP.
  • Giảm thiểu bằng WAF, JS challenge, CAPTCHA và rate limit.

Mỗi tầng thể hiện thế nào trên biểu đồ Dstat

Layer4 Dstat vẽ băng thông và tốc độ gói. Đường cong tăng theo khối lượng gói TCP/UDP đến edge, bất kể các gói đó có mang payload ứng dụng hợp lệ hay không. Bão hòa thể hiện dưới dạng một plateau tại trần của link: lưu lượng thêm vào không còn nâng đường lên vì link không thể tải thêm.

Layer7 Dstat vẽ số request HTTP mỗi giây, và trên các target được bảo vệ sẽ phân tách thành thông qua, vượt qua và bị chặn. Cùng một khối lượng tấn công có thể tạo ra các đường cong rất khác nhau tùy vào lớp bảo vệ phía trước origin: một endpoint không bảo vệ chỉ hiển thị một đường cao duy nhất, trong khi một endpoint có challenge hiển thị đường vào cao cùng đường bypass nằm sát không.

Nên kiểm thử tầng nào trước

Kiểm thử Layer 4 trước khi câu hỏi là liệu đường mạng có tải được khối lượng dự kiến hay không: dung lượng hosting, scrubbing thượng nguồn và lọc tại edge đều được xác nhận qua các con số băng thông và pps. Một bài kiểm thử Layer 7 trên một link đã bão hòa sẽ đo link, không phải ứng dụng.

Kiểm thử Layer 7 khi đường mạng đã được xác nhận trụ vững và câu hỏi chuyển sang cách ứng dụng cùng các lớp bảo vệ hành xử dưới các đợt flood request. Đây là nơi các quy tắc WAF, JS challenge, CAPTCHA và rate limit được đánh giá, và là nơi phần phân tách thông qua / bypass / bị chặn mang nhiều thông tin nhất.

Kết luận

Dùng Layer4 Dstat để đánh giá độ bão hòa link, và Layer7 Dstat để đánh giá các lớp bảo vệ ứng dụng trụ vững ra sao dưới các đợt flood request.

Câu hỏi thường gặp

Một Dstat có thể hiển thị cả Layer 4 và Layer 7 không?

Không. Hai tầng dùng đơn vị khác nhau — băng thông và pps so với request mỗi giây — nên được vẽ thành các Dstat riêng. Các trang trực tiếp trên site này là Layer7 Dstat; hướng dẫn Layer4 giải thích cách đọc một Layer4 Dstat.

Lớp bảo vệ Layer 7 có giúp chống flood Layer 4 không?

Không. JS challenge, CAPTCHA và rate limit tác động lên các request HTTP. Một đợt flood TCP/UDP được hấp thụ hoặc loại bỏ tại edge mạng trước bất kỳ xử lý HTTP nào, nên phải được giảm thiểu bằng dung lượng thượng nguồn và scrubbing.

Vì sao Layer4 Dstat báo Gbps còn Layer7 Dstat báo RPS?

Vì mỗi đơn vị tương ứng với thứ mà tầng đó làm cạn kiệt. Flood Layer 4 làm cạn dung lượng link và thiết bị, được đo bằng bit và gói. Flood Layer 7 làm cạn thời gian ứng dụng và CPU cho mỗi request, được đo bằng request.

Liên quan