ApsaraDB RDS melindungi instans database dari serangan pada lapisan jaringan dan lapisan aplikasi, termasuk mitigasi serangan DDoS (melalui traffic scrubbing dan blackhole filtering) serta deteksi injeksi SQL.
Hubungkan ke instans RDS melalui jaringan internal, bukan melalui Internet, untuk membantu mencegah serangan DDoS.
Mitigasi serangan DDoS
Serangan volumetrik membanjiri instans RDS dengan lalu lintas Internet hingga kapasitasnya habis, sehingga menolak layanan kepada pengguna sah. RDS secara otomatis mempertahankan diri dari serangan tersebut dalam dua tahap:
-
Traffic scrubbing — menyaring lalu lintas berbahaya sambil tetap menjaga instans dapat diakses.
-
Blackhole filtering — diterapkan jika traffic scrubbing tidak mampu mengendalikan serangan atau jika ambang pemicu blackhole tercapai. Seluruh lalu lintas Internet masuk akan dijatuhkan untuk melindungi infrastruktur dasar.
Kedua tahapan dipicu dan dicabut secara otomatis.
Traffic scrubbing
Traffic scrubbing hanya menargetkan lalu lintas Internet masuk dan tidak memengaruhi koneksi jaringan internal maupun operasi database normal.
Traffic scrubbing dipicu ketika salah satu ambang batas berikut tercapai:
| Metric | Ambang Batas |
|---|---|
| Packets per second (PPS) | 30.000 |
| Bits per second (BPS) | 180 Mbit/s |
| Koneksi bersamaan baru per detik | 10.000 |
| Koneksi bersamaan aktif | 10.000 |
| Koneksi bersamaan tidak aktif | 100.000 |
Blackhole filtering
Blackhole filtering merupakan langkah terakhir. Saat dipicu, seluruh lalu lintas Internet masuk ke instans RDS akan dijatuhkan pada tingkat jaringan, sehingga instans tersebut tidak dapat dijangkau dari Internet. Aplikasi yang terhubung melalui Internet menjadi tidak tersedia hingga filtering dihentikan.
Koneksi jaringan internal tidak terpengaruh oleh blackhole filtering.
Blackhole filtering dipicu ketika salah satu kondisi berikut terpenuhi:
-
BPS mencapai 2 Gbit/s.
-
Traffic scrubbing tidak mampu mengendalikan serangan.
Blackhole filtering secara otomatis dihentikan setelah 2,5 jam.