Langsung ke konten
  • Bitcoin diterima
  • MMonero diterima
  • Tahan DMCA
  • Pendaftaran anonim
  • ΞEthereum diterima
  • Tanpa KYC
  • Uptime 99,99%
  • Dukungan 24/7
  • Pengembalian dana 7 hari
  • Disediakan dalam < 5 menit
  • Islandia · Swiss · Belanda
  • USDT diterima
Bitcoin diterima. Monero diterima. Tahan DMCA. Pendaftaran anonim. Ethereum diterima. Tanpa KYC. Uptime 99,99%. Dukungan 24/7. Pengembalian dana 7 hari. Disediakan dalam waktu kurang dari 5 menit. Islandia, Swiss, Belanda. USDT diterima.
MurmurHost
Mulai
Panduanddossecurityvps

Perlindungan DDoS untuk VPS Luar Negeri — Semua yang Dijelaskan

Bagaimana serangan DDoS bekerja, apa yang dilakukan penyedia luar negeri untuk menguranginya, dan cara menentukan spesifikasi VPS Anda untuk bertahan dari serangan.

Tim Editorial MurmurHost8 menit baca

Apa itu serangan DDoS?

Serangan Distributed Denial-of-Service adalah persis seperti namanya: upaya terkoordinasi oleh banyak titik akhir untuk membanjiri satu target dengan lalu lintas, menghabiskan beberapa sumber daya (bandwidth jaringan, status koneksi kernel, utas aplikasi, koneksi database) dan membuat layanan tidak tersedia. Serangan DDoS modern terbagi menjadi tiga kelas yang berbeda dalam cara mereka mengeksploitasi target.

Serangan volumetrik menghabiskan bandwidth jaringan mentah. Varian klasiknya adalah refleksi-amplifikasi — penyerang mengirim paket UDP palsu ke server publik (DNS, NTP, Memcached, CLDAP) yang membalas dengan respons yang jauh lebih besar, mengalikan bandwidth penyerang sebesar 50x hingga 50.000x tergantung pada protokolnya. Serangan volumetrik diukur dalam bit per detik dan peristiwa terbesar yang diungkapkan publik telah melampaui 3 Tbps. Mitigasi terjadi di tepi jaringan, sebelum lalu lintas mencapai server Anda.

Serangan protokol menghabiskan status koneksi tingkat kernel. SYN flood (koneksi TCP setengah terbuka), ACK flood, dan berbagai serangan paket yang salah format termasuk dalam kategori ini. Mereka diukur dalam paket per detik. Mitigasi terjadi baik di tepi (dengan filter tanpa status) maupun di server (dengan penyesuaian kernel, SYN cookies, pemblokiran otomatis gaya fail2ban).

Serangan lapisan aplikasi (L7) menghabiskan sumber daya tingkat aplikasi. HTTP flood yang menargetkan endpoint mahal, serangan slow-loris yang menahan koneksi tetap terbuka, kueri GraphQL yang meledak menjadi pola N+1. Diukur dalam permintaan per detik; mitigasi memerlukan pemahaman permukaan aplikasi Anda dan jarang dapat dilakukan murni di tepi jaringan — biasanya memerlukan pembatasan laju tingkat aplikasi, anggaran kueri, caching CDN, atau WAF.

Setiap kelas memerlukan mitigasi yang berbeda; tumpukan perlindungan modern melapisi ketiganya. Angka Gbps dalam materi pemasaran hosting luar negeri merujuk pada kapasitas volumetrik, tetapi serangan volumetrik hanya satu dari tiga ancaman — dua lainnya memerlukan pekerjaan rekayasa di sisi Anda.

Cara kerja scrubbing DDoS modern

Infrastruktur yang menyerap serangan volumetrik disebut "pusat scrubbing" dan arsitekturnya konsisten di semua penyedia besar (Cloudflare, Akamai, Imperva, NTT) dan di sebagian besar host luar negeri yang menjalankan edge mereka sendiri.

Lalu lintas yang ditujukan ke IP Anda diumumkan melalui anycast dari beberapa titik geografis. Anycast memungkinkan IP yang sama dapat dijangkau dari banyak lokasi; protokol routing mengirimkan setiap paket ke edge terdekat secara otomatis. Ketika serangan sedang berlangsung, lalu lintas serangan didistribusikan ke banyak titik edge (karena penyerang sendiri terdistribusi secara geografis), dan setiap titik edge hanya melihat sebagian kecil dari total volume.

Di setiap titik edge, filter scrubbing mengklasifikasikan lalu lintas secara real-time. Lalu lintas yang sah diteruskan ke origin Anda; lalu lintas serangan dijatuhkan di edge. Klasifikasi menggunakan campuran aturan tanpa status (jatuhkan IP sumber palsu, jatuhkan struktur paket yang tidak biasa), heuristik stateful (lacak status koneksi dan jatuhkan jabat tangan yang tidak lengkap), dan analisis perilaku (jatuhkan sumber yang cocok dengan pola botnet yang dikenal).

Seluruh arsitektur bersifat preventif — tidak ada waktu reaksi manusia-dalam-loop, tidak perlu "mengaktifkan" mitigasi. Setelah IP Anda berada di pengumuman anycast yang dilindungi, perlindungan selalu aktif. Paket MurmurHost menyertakan ini secara default; halaman fitur DDoS protection mendokumentasikan kapasitas per tingkat.

Kapasitas apa yang cukup?

Ini adalah pertanyaan yang paling sering ditanyakan pelanggan, dan jawabannya lebih bernuansa daripada yang disarankan materi pemasaran.

Untuk sebagian besar proyek pribadi (blog, forum kecil, instance Mastodon hobi), scrubbing 10 Gbps sudah cukup. Serangan yang menargetkan proyek pribadi biasanya oportunistik — tingkat script-kiddie, di bawah 10 Gbps, berlangsung beberapa menit hingga jam. Paket tingkat masuk kami VPS-1 dan VPS-2 menyertakan scrubbing 10 Gbps dan itu telah mencakup setiap serangan yang kami lihat terhadap pelanggan proyek pribadi dalam setahun terakhir.

Untuk operasi komersial sederhana (toko e-commerce khusus, SaaS kecil, forum ramai), 50–100 Gbps adalah tingkat yang tepat. Serangan pada tingkat ini biasanya termotivasi — pelecehan pesaing, upaya tebusan, serangan yang dimotivasi ideologis terhadap komentar tertentu — dan kadang-kadang berlangsung selama berjam-jam atau berhari-hari. Paket tingkat menengah VPS-4 dan VPS-8 menyertakan scrubbing 100 Gbps.

Untuk beban kerja bandwidth tinggi atau target tinggi (streaming, dewasa, server game, node keluar VPN), 200–400 Gbps sesuai. Serangan terhadap beban kerja ini cenderung lebih besar (pasar DDoS-for-hire komersial secara eksplisit menargetkan streaming dan dewasa) dan lebih lama (berlangsung berhari-hari, kadang-kadang berminggu-minggu). Tingkat dedicated kami — DS-Mid, DS-Pro — menyertakan scrubbing 400 Gbps.

Untuk beban kerja perusahaan dengan perhatian musuh yang berkelanjutan (serangan yang diamati 1+ Tbps), praktik standarnya adalah melapisi Cloudflare atau BunnyCDN di depan origin luar negeri dan mengandalkan kapasitas penyerapan CDN yang jauh lebih besar (multi-Tbps secara global) untuk perlindungan L3/L4. Tingkat gratis Cloudflare mencakup perlindungan yang berguna; tingkat berbayar menambahkan kemampuan WAF dan manajemen bot. Kami mendukung pola ini secara eksplisit — lihat halaman fitur DDoS protection kami.

Tabel di bawah ini merangkum tingkat perlindungan MurmurHost:

Tingkat paketScrubbing volumetrikAplikasi dari
Shared, VPS-1, VPS-210 GbpsPribadi, hobi
VPS-4, VPS-8, RDP-Pro100 GbpsKomersial, lalu lintas menengah
VPS-16, DS-Lite200 GbpsLalu lintas tinggi
DS-Mid, DS-Pro, DS-Beast, paket GPU400 GbpsStreaming, dewasa, berkelanjutan
Perusahaan khusus1+ TbpsTingkat negara, lintas-CDN

Taktik tepi — aturan lapisan aplikasi, pembatasan laju

Tingkat scrubbing volumetrik menangani serangan L3/L4. Serangan lapisan aplikasi memerlukan pekerjaan rekayasa di tepi aplikasi Anda. Tiga pola paling penting:

Pembatasan laju. Batasi permintaan per IP, per sesi, atau per endpoint. Implementasi paling sederhana adalah melalui Nginx (limit_req_zone), HAProxy, atau middleware aplikasi Anda. Pendekatan yang lebih canggih — token-bucket per identitas, sliding-window per endpoint — memerlukan lebih banyak pengaturan tetapi menyerap serangan ledakan dengan lebih baik. Rasio yang tepat tergantung pada pola lalu lintas normal Anda: jika pengguna sah tersibuk Anda membuat 50 permintaan per menit, tetapkan batas pada 200/menit, bukan 30.

Aturan WAF. Web Application Firewall memeriksa muatan permintaan dan memblokir pola yang cocok dengan tanda tangan serangan yang dikenal (SQL injection, XSS, sidik jari bot umum). WAF Cloudflare, modsecurity (dengan OWASP Core Rule Set), dan WAF BunnyCDN semuanya berfungsi untuk host luar negeri. WAF berada di tepi CDN Anda jika Anda memilikinya, atau di depan server aplikasi Anda jika tidak.

Cloudflare atau BunnyCDN di depan. Di luar WAF, CDN menyerap serangan pada lapisan yang berskala jauh lebih jauh daripada origin tunggal mana pun. Cloudflare khususnya telah menjadi praktik standar dalam hosting luar negeri selama satu dekade — berfungsi baik di depan origin Belanda atau Islandia, dan tingkat gratisnya memberikan perlindungan yang berarti dengan sendirinya. Kami mendokumentasikan konfigurasi kanonik Cloudflare-plus-origin-luar-negeri di halaman fitur kami.

Tarpitting dan mekanisme tantangan

Untuk serangan L7 volume rendah yang berkelanjutan (bot canggih, scraper, pengambilalihan akun skrip), mekanisme tantangan eksplisit menjadi berguna.

Tantangan JS. Mode "I'm Under Attack" Cloudflare dan fitur serupa menyuntikkan tantangan JavaScript kecil yang dilewati browser sah secara otomatis; bot yang tidak menjalankan JS akan disaring. Murah, efektif, transparan bagi pengguna sah.

Gerbang CAPTCHA. Ketika tantangan JS tidak cukup, CAPTCHA aktual pada endpoint yang dicurigai menyaring manusia dari bot canggih. Biaya gesekan nyata — tingkat pengabaian meningkat — jadi gunakan dengan hemat dan hanya pada endpoint yang berada di bawah serangan berkelanjutan.

Tantangan proof-of-work. mCaptcha, Anubis, dan alat serupa mengharuskan klien untuk menghitung proof-of-work kecil sebelum permintaan diproses. Biaya ekonomi bagi penyerang berskala linear dengan tingkat serangan; biaya bagi pengguna sah tidak terlihat (paling buruk beberapa ratus milidetik). Pola ini telah mendapatkan daya tarik pada 2025–2026 khususnya terhadap kampanye scraping AI dan credential-stuffing.

Tarpitting. Memperlambat respons terhadap lalu lintas yang dicurigai tanpa secara eksplisit menolaknya. Efektif terhadap bot sederhana yang menahan koneksi tetap terbuka sampai mereka mendapatkan respons; kurang efektif terhadap alat serangan modern yang waktu habis dan melanjutkan.

Ekonomi DDoS: siapa yang membayar untuk apa

Ekonomi perlindungan DDoS biasanya tidak transparan bagi pelanggan. Secara kasar:

  • Kapasitas scrubbing volumetrik adalah lapisan paling mahal bagi host. Tingkat scrubbing 10-Gbps pada skala membebani penyedia sekitar $0,01–0,10 per GB lalu lintas serangan yang dilindungi, yang bertambah menjadi overhead yang tidak sepele untuk beban kerja target tinggi. Sebagian besar penyedia menyertakan tingkat dasar dalam harga paket dan membebankan biaya untuk kapasitas "premium" di atasnya.
  • Peering anycast cukup mahal — Anda memerlukan real estate di beberapa titik pertukaran internet. Sebagian besar biaya tetap.
  • Aturan WAF dan perlindungan L7 murah relatif terhadap scrubbing — sebagian besar biaya ada dalam memelihara set aturan, bukan dalam CPU.

MurmurHost menyertakan tingkat dasar penuh di setiap paket. Scrubbing premium (di atas kapasitas tingkat paket, untuk serangan berkelanjutan 1+ Tbps) adalah percakapan peningkatan tingkat perusahaan, bukan biaya per serangan. Kami tidak menagih berdasarkan volume serangan; serangan berkelanjutan di atas kapasitas paket memicu percakapan sisi pelanggan tentang peningkatan tingkat paket, bukan faktur kejutan.

Apa yang dapat Anda lakukan di tingkat aplikasi

Perlindungan DDoS yang paling efektif adalah tidak menjadi target, dan yang kedua paling efektif adalah menjaga aplikasi Anda murah untuk dilayani. Tuas spesifik:

Cache secara agresif. Konten statis yang disajikan dari CDN (atau bahkan dari Nginx lokal dengan arahan cache) tidak membebani origin. Konten dinamis yang di-cache untuk jendela pendek (5–60 detik untuk sebagian besar halaman) menyerap lonjakan lalu lintas tanpa memerlukan pemrosesan origin penuh.

Buat endpoint dinamis murah. Permintaan yang mengenai database untuk setiap pemuatan halaman jauh lebih rentan daripada yang mengenai Redis. Dorong komputasi mahal ke pekerja latar belakang, kembalikan data yang di-cache atau konsisten akhirnya pada jalur permintaan.

Tetapkan anggaran kueri. API GraphQL sangat rentan terhadap serangan amplifikasi — satu permintaan penyerang dapat memicu ribuan kueri database. Tetapkan batas kedalaman kueri, batas kompleksitas kueri, dan anggaran kueri per IP.

Pisahkan jalur baca dan tulis. Lalu lintas berat baca tidak boleh bersaing dengan lalu lintas berat tulis untuk kumpulan koneksi database yang sama. Replika baca menangani serangan baca dengan baik; serangan tulis lebih kecil volumenya dan lebih mudah dibatasi lajunya.

Pantau dan beri peringatan. Serangan 10 menit yang tidak Anda sadari sebagian besar bukan peristiwa. Serangan 10 menit yang Anda sadari memberi Anda waktu untuk mengaktifkan perlindungan (aktifkan mode I'm-Under-Attack Cloudflare, terapkan aturan WAF darurat, hubungi dukungan). Bahkan pemantauan dasar (beban server, tingkat permintaan, tingkat kesalahan 5xx) sudah cukup untuk respons pertama.

Paket dengan perlindungan DDoS bawaan

Paket MurmurHost terpilih, diurutkan berdasarkan kasus penggunaan tipikal:

  • Proyek pribadi, hobi: VPS-1 ($8/bln, 10 Gbps), Shared Pro ($7.99/bln, 10 Gbps).
  • Komersial usaha kecil: VPS-2 ($16/bln, 10 Gbps), VPS-4 ($32/bln, 100 Gbps).
  • Streaming, dewasa, seedboxes: VPS-8 ($64/bln, 100 Gbps), Stream-1 (tingkat bandwidth tinggi).
  • Server game: Game-M (filter UDP kelas game), Game-L.
  • Dedicated target tinggi berkelanjutan: DS-Mid ($149/bln, 400 Gbps), DS-Pro, DS-Beast.
  • Inferensi GPU dan ML: GPU-Pro, GPU-Beast — dilindungi oleh scrubbing 400 Gbps sama seperti dedicated.

Menu lengkap ada di /pricing dan rincian per fitur di /features/ddos-protection.

Kesimpulan

Perlindungan DDoS adalah masalah yang terpecahkan pada lapisan volumetrik — setiap host luar negeri yang kredibel pada tahun 2026 menyertakan kapasitas scrubbing yang substansial secara default. Pekerjaan yang tersisa terjadi pada lapisan aplikasi, di mana caching murah, pembatasan laju, anggaran kueri, dan pemantauan dasar menutup sebagian besar permukaan residual. Tingkat paket yang tepat ditentukan oleh kasus penggunaan Anda lebih dari prediksi ukuran serangan: proyek pribadi membutuhkan 10 Gbps, komersial lalu lintas menengah membutuhkan 100 Gbps, dan beban kerja target tinggi membutuhkan 400 Gbps dengan Cloudflare di depan. Pilih tingkat yang sesuai dengan beban kerja Anda dari halaman harga, dan pasangkan dengan rekayasa tingkat aplikasi yang masuk akal. Untuk model ancaman yang memerlukannya, halaman fitur DDoS protection mencakup kapasitas per tingkat secara rinci.

Sekarang sebarkan VPS lepas pantai Anda.

Pendaftaran anonim, Bitcoin & Monero diterima, 8 yurisdiksi. Disediakan dalam 60 detik.