Интернет канал с защитой от DDoS

← Все новости
Интернет канал с защитой от DDoS
Internet для стрима
Защищенный от DDoS интернет канал
ПТС
ИБП для роутера
Радиоканал со скоростью до 2 Гбит/с
Техническое сопровождение

Местоположение на карте

Трансляция для полумиллиона зрителей: как мы строили IT-инфраструктуру для премии SLAY в Loft Hall

7 декабря 2024 года в московском Loft Hall прошла главная церемония ру-стриминга — Stream Legends Awards of the Year (SLAY) 2024 . Ежегодная премия, стартовавшая в 2023 году, собрала всё стримерское сообщество: звёзды проходили по ковровой дорожке, а ведущие в образе Black Tie задавали тон вечеру .

Цифры говорят сами за себя: максимальное число одновременных зрителей трансляции достигло 371 711 человек, а за 6,5 часов прямой эфир посмотрели более 1,3 миллионауникальных зрителей, набрав 6,4 миллиона просмотров . Для организатора такой трансляции техническая надёжность — вопрос репутации. Любой сбой в прямом эфире с таким охватом обходится дорого.

Перед нами стояла задача, которую можно назвать «инженерным вызовом года»: организовать высокоскоростной резервный интернет-канал по радиомосту, настроить резервирование интернет-каналов, обеспечить защищённый от DDoS-атак канал связи, построить сложную распределённую сеть через туннелирование и гарантировать техническое сопровождение на протяжении всего мероприятия.

Главный риск: миллионы зрителей и один сбой

Онлайн-трансляция уровня SLAY создаёт уникальные уязвимости. Источники, специализирующиеся на защите стриминговых инфраструктур, отмечают, что главные риски сосредоточены не на уровне зрителей, а на «входной» инфраструктуре: серверах приёма (ингейста) и точке происхождения (ориджин-сервере) .

Основные векторы атак, которые мы учитывали:

  1. Атаки на ориджин-сервер: Прямой UDP- или TCP SYN-флуд на IP-адрес сервера, от которого CDN-узлы получают поток. Если атакующему известен реальный IP ориджина (что часто выясняется через историю DNS или логи сертификатов SSL), он может насытить канал сервера и сделать трансляцию недоступной для всех зрителей .

  2. Исчерпание TCP-соединений на ингейсте: Серверы приёма, обрабатывающие RTMP- или SRT-подключения от трансляционной команды, могут быть выведены из строя SYN-флудом или медленными атаками, заполняющими таблицу TCP-соединений. Для платформы с несколькими стримерами это означает одновременный отказ всех эфиров .

  3. DNS-атаки: Если атакующий не может найти ориджин, он атакует DNS-инфраструктуру. Сбой в разрешении доменных имён делает трансляцию недоступной для CDN-узлов и зрителей .

Решение: архитектура отказоустойчивости

Мы построили инфраструктуру, которая должна была выдержать любой из этих сценариев.

1. Резервный радиомост как основа отказоустойчивости

По аналогии с промышленными решениями для критической инфраструктуры, мы организовали высокоскоростной интернет-канал по радиомосту со скоростью 500 мбит/с . В отличие от обычного интернета от одного провайдера, радиомост стал вторым независимым физическим каналом, не зависящим от городских сетей. Этот канал обеспечивал пропускную способность, достаточную для передачи видео в высоком качестве, и служил основой для всего дальнейшего резервирования.

2. Резервирование интернет-каналов: активное переключение

В дополнение к радиомосту мы настроили резервирование с несколькими провайдерами и LTE-каналами. Отличие от простого «запасного» варианта — в мгновенном переключении. Если основной канал давал сбой, трафик переключался на резервный за доли секунды, незаметно для зрителей. Такой подход, по сути, реализует принцип агрегации каналов, при котором резервные соединения не простаивают, а используются для распределения нагрузки .

3. Защита от DDoS: защищённый канал связи

Для трансляции уровня SLAY штатной защиты CDN недостаточно. Мы заказали защищённый от DDoS атка канал связи, который блокирует атаки на уровне инфраструктуры до того, как они достигнут ориджина. Подобные решения работают как дополнительный фильтр, реагирующий на SYN-флуды, аномальные всплески трафика и попытки несанкционированного рестриминга . Это обеспечило безопасность на всех этапах: от приёма сигнала до доставки зрителям.

4. Сложная распределённая сеть через туннелирование

Поскольку трансляция шла из одного физического места (Loft Hall), а защищенный канал находился в ДатаЦентре, мы построили сложную сеть с использованием туннелирования. Это позволило:

  • Объединить все каналы (радиомост, местный провайдер и LTE) в единую логическую сеть.

  • Организовать единую, защищенную точку выхода в интернет.

  • Сменить точку выхода в интернет в случае мощной DDoS атаки или других непредвиденных ситуациях.

Техническое сопровождение:

Техническая инфраструктура — это лишь половина успеха. На протяжении всей трансляции (более 6,5 часов) наши инженеры находились на площадке в Loft Hall, мониторили состояние каждого канала, отслеживали показатели сети и были готовы оперативно реагировать на любые изменения. Такой подход гарантирует, что ни один технический сбой не сможет повлиять на ход мероприятия, что особенно критично, когда в прямом эфире — сотни тысяч зрителей.

Заключение

Премия SLAY 2024 стала не только главным событием ру-стриминга, но и примером того, как профессиональный подход к IT-инфраструктуре позволяет проводить трансляции на высшем уровне. Резервный радиомост, многоканальное резервирование, защита от DDoS-атак, туннелирование и техническое сопровождение — всё это работало как единый механизм, обеспечивая стабильный эфир для полумиллиона зрителей. Именно такие решения превращают сложные технические задачи в незаметную для гостей реальность.

Часто задаваемые вопросы про интернет и защиту для онлайн трансляции (FAQ)

1. Что такое радиомост и зачем он нужен для трансляции?
Радиомост — это устройство, которое создаёт беспроводное высокоскоростное соединение между двумя точками на расстоянии до нескольких километров . Он используется там, где прокладка кабеля невозможна или экономически нецелесообразна, и обеспечивает канал с пропускной способностью до 40 Гбит/с . Для трансляции уровня SLAY радиомост стал независимым резервным каналом, не зависящим от городских сетей.

2. Почему обычного интернета недостаточно для трансляции с сотнями тысяч зрителей?
Главный риск — не нагрузка от зрителей (её берёт на себя CDN), а атаки на ориджин-сервер и инфраструктуру приёма. Если атакующий узнает реальный IP-адрес сервера, он может «забить» канал флудом, и трансляция станет недоступной для всех . Поэтому нужны резервирование, защита канала и распределённая архитектура.

3. Как работает защита канала связи от DDoS-атак?
Специализированные решения анализируют трафик в реальном времени, блокируют подозрительные IP-адреса и целые диапазоны (CIDR-маски), а также пресекают SYN-флуды и попытки нелегального рестриминга . Это позволяет фильтровать вредоносный трафик до того, как он достигнет трансляционного сервера.

4. Что входит в понятие «сложная распределённая сеть через туннелирование»?
Это объединение нескольких физических каналов (радиомост, провайдеры, LTE) в одну логическую сеть с помощью туннелей. Такая архитектура позволяет изолировать разные типы трафика, распределять нагрузку между каналами и обеспечивать приоритетную передачу видеосигнала даже при пиковой загрузке других соединений.

5. Какую роль играет техническое сопровождение на мероприятии?
Инженеры на площадке — это «глаза и уши» инфраструктуры. Они мониторят состояние сети, готовность оборудования и целостность видеопотока в реальном времени. Оперативное реагирование на любые технические нюансы гарантирует, что ни один сбой не повлияет на ход трансляции, особенно когда в эфире сотни тысяч зрителей.