概要
Azureには、特定の公開IP(例:Cato PoP)へトラフィックを制限するDDOS保護機構があります。 これにより、AzureクラウドにインストールされたvSocketまたはIPSec接続のパフォーマンスに影響を及ぼし、重大なパケットロスを引き起こす可能性があります。
最近、Catoは、AzureのデフォルトインフラストラクチャDDoS保護の影響により顧客が重大なパケットロスを経験していることを確認しました。 この問題は、DTLS(UDP/443)トンネルのトラフィックが200kパケット/秒(PPS)のしきい値を超えると発生し、AzureのDDoS保護機構が作動します。 これにより、Azureはトラフィックを1kパケット/秒まで制限します。 この制限はグローバルに適用され、すべてのAzureソースから単一の宛先IPへのトラフィックを集約します。
よくある質問 (FAQ)
パケットロスの問題は何が原因でしたか?
パケットロスの原因は、 AzureのデフォルトDDoS保護機構で、トラフィックが単一の宛先IPに200,000 PPSを超えるとパケットをドロップします。 これは潜在的なアウトバウンド攻撃を防ぐためです。
Azureに問題があるかどうかを顧客がどのように検出できますか?
Azure vSocketサイトの場合、極端に高いパケットロスがある場合は、AzureがDDoS保護を有効にした可能性があります。 高いパケットロスを確認するには、ネットワーク > サイトモニタリング > ネットワークアナリティクスを検出して、以下に示されているようにパケットロスを確認してください:

AzureサイトとCato Cloudの間の最終区間で、特に上流でパケットロスが増加した場合、Azure DDoS保護によってトリガーされた可能性があります。 Azureにサポートチケットを開いて、問題をさらに調査してください。
特に上昇方向でAzureサイトとCato Cloudの間の最終区間のパケットロスが高くなると、Azure DDoSの緩和結果と考えられ、さらなる調査のためにAzureにサポートチケットを開く必要があります。
どの一時的なソリューションが実装されていますか?
Azureは、一時的に影響を受けたIPのPPSしきい値を200万PPSへ2025年4月まで増加させました。
この問題に対する永続的な解決策はありますか?
現時点では永続的な解決策はありません。 ただし、CatoはAzureと密接に協力してそのような解決策を提供することを目指しています。 顧客はトラフィックを監視し、影響を軽減するための長期的な戦略を見つけるためにAzureサポートと協力することを推奨されます。
同様の問題が発生した場合、顧客はどのようにすべきですか?
顧客は、問題をすぐにAzureサポートに報告し、トラフィックパターンに関する詳細情報を提供し、Catoとも共有する必要があります。 さらに、Catoにもサポートチケットを開いてください。 Catoは将来のインシデントを防ぐためにAzureと協力します。
推奨トラフィック設定
顧客はAzureのPPSしきい値を超えないようにトラフィック分散戦略を導入することを検討すべきです。
Cato Smart SLA設定(ネットワーク > 接続SLA)を使用しているアカウントに対し、リンク品質問題が10分間続いた後、vSocketが異なるIPアドレスに接続します。
影響を受けたAzure vSocketサイトに対して、影響を受けたIPアドレスのダウンタイムを減らすために、低い受け入れ難いSLA値を設定するカスタムSLAを設定します。 詳細については、接続SLA設定の設定を参照してください。