Все системы в норме · Средняя загрузка нод: 23% · Потери пакетов: 0,41 мс Статус сети →
Магистраль · фильтрация · лимиты

Сеть и защита

Базовая очистка трафика включена на всех тарифах и не тарифицируется отдельно — мы считаем это гигиеной, а не платной опцией. Ниже описано, что именно фильтруется, где проходит граница между «мы вмешиваемся» и «это ваш трафик», и какие лимиты действуют на портах.

1,5Тбит/с
ёмкость очистки
0Гбит/с
порог включения фильтра
<2сек
реакция на всплеск
72часа
хранение netflow
[01] Схема

Путь пакета до вашей ноды

Трафик заходит через двух независимых аплинков, проходит аппаратные скрубберы на границе и только потом попадает в ядро сети. Внутренние стыки между площадками идут по выделенным каналам, а не через публичный интернет.

Аплинк A Аплинк B IX-стык Транзит Скруббер L3 / L4 · 1,5 Тбит/с Ядро сети 2 × 100G Гипервизор KVM · NVMe ваш сервер BGP чистый
[02] Фильтрация

Что отсекается автоматически

Скрубберы работают в режиме always-on по сигнатурам и порогам: они не пропускают заведомо мусорный трафик даже до момента атаки. Профили подбираются по протоколу, а не по IP клиента.

  • SYN / ACK / RST-флудвсегда
  • UDP-амплификация (DNS, NTP, memcached)всегда
  • Фрагментированные пакеты вне сессиивсегда
  • GRE / IPIP-флудвсегда
  • TCP-connection floodпо порогу
  • HTTP / HTTPS-флуд L7опция, 612 ₽/мес
  • WAF-правила и капчаопция, 612 ₽/мес
Порог включения — 3 Гбит/с или 400 000 пакетов в секунду на один IP. До этого трафик идёт напрямую, без задержки на инспекции. Профиль можно ужесточить по запросу, если проект получает атаки постоянно.
[03] Лимиты

Ограничения на портах

Ограничения существуют, чтобы одна нода не портила репутацию подсети. Все они снимаются по обоснованному запросу — кроме исходящего спама, тут исключений нет.

ЧтоПо умолчаниюСнимается
Порт 25 (SMTP исходящий)закрытда, после проверки проекта
Порт 465 / 587открыт
Одновременных соединений65 000да
Новых соединений в секунду8 000да
Исходящий UDP200 Мбит/сда
Сканирование чужих сетейзапрещенонет
Torrent-раздачаразрешенатолько оффшор и нейтральные
[04] Логи

Что мы видим и что храним

Netflow

Агрегированные счётчики трафика по IP и протоколу — нужны для биллинга и разбора атак. Хранятся 72 часа, затем удаляются по расписанию.

Логи панели

Время входа и IP последней авторизации в личном кабинете. Нужны для защиты вашего же аккаунта. Хранятся 72 часа.

Содержимое

Не пишется и не анализируется. Мы не инспектируем пакеты вглубь, не снимаем дампы и не имеем доступа к дискам работающих клиентских машин.

Подробное описание — в политике конфиденциальности. Порядок работы с жалобами и запросами — на странице о жалобах.

Проект под постоянной атакой?

Опишите характер трафика — соберём индивидуальный профиль фильтрации и подберём локацию с запасом ёмкости.