У кого лучше купить защиту от ДДОС?

123
N
На сайте с 03.02.2004
Offline
165
#11

DDOS всегда связан с большим трафиком, потреблением канала и очень дорогостоящим оборудованием. Если дата-центр гарантирует защиту от ДДОС в базовом пакете услуг, а цена при этом не отличается от аналогичных по рынку, такая защита ничем Вам не поможет, будет только пустая надежда.

Смотрите в сторону cloudflare например.

Дата-центр FREEhost.UA - качественный хостинг в Украине (https://freehost.com.ua) и регистрация доменов (https://freehost.com.ua/domain/) Попробуйте 7 дней бесплатно!
SkyHost-Sergey
На сайте с 18.05.2010
Offline
83
#12
chaturanga:
Ищите у кого есть, если защиты периметра нет идите хотя бы в OVH.

Да, но хостер != ISP != датацентр, я об этом. Хотя и зачастую это одна компания.

У OVH кстати защита на сколько мне известно пробивается не очень сложно.

chaturanga:
Если хостер в 2019-м году не гарантирует защиту <L7 он не имеет права на существование.

Ну с этим полностью согласен :). В силу того что заказать простейшую атаку в несколько гигабит сейчас стоит несколько баксов - так оно и есть. Это даже больше вопрос жизнеспособности самого хостинга чем удобство клиентов, хотя многие еще до сих пор используют backhole.

chaturanga:
Как раз не рекомендую его ставить, ну или очень тонко готовить с веб-мастером, который точно знает в каких локейшинах не будет api, xhr, динамики под видом статики и т.п. Хотя Эльдар и предлагал майнить биткоины на ботах которые его обходят, но ещё в 2007-м я "работал" с full-стек-браузерными ботами. А с появлением фантома и безголового хрома testcookie эти методы себя изжили и могут только добавить проблем на api- ajax- запросах.
Плюс testcookie добавляет много гемороя с белыми списками ПС, краулерами, мессенджерами и иже с ними.

AJAX запросы идут с куками по умолчанию (если мы шлем запрос внутри домена). Соотвественно тут проблем быть не должно.

Вайт-лист конечно нужно поддерживать актуальном состоянии, это да.

---------- Добавлено 18.01.2019 в 12:47 ----------

novadesign:
DDOS всегда связан с большим трафиком, потреблением канала и очень дорогостоящим оборудованием. Если дата-центр гарантирует защиту от ДДОС в базовом пакете услуг, а цена при этом не отличается от аналогичных по рынку, такая защита ничем Вам не поможет, будет только пустая надежда.

Смотрите в сторону cloudflare например.

Время дорогих каналов связи давно прошли и агрегировать несколько 10G портов вполне доступно даже для небольших провайдеров.

Оборудование конечно стоит денег, но есть варианты сделать на более менее стандартом железе :).

SkyHost.ru (https://SkyHost.ru/services/hosting) – Надежный хостинг. -> SSD VDS в РФ от 84 руб./месяц (а при оплате за год от 80 руб./месяц) (https://SkyHost.ru/services/vps) -> Выделенные серверы в РФ от 1499 руб./месяц (https://SkyHost.ru/services/dedicated)
E
На сайте с 19.10.2015
Offline
80
#13
chaturanga:

Плюс testcookie добавляет много гемороя с белыми списками ПС, краулерами, мессенджерами и иже с ними.

Не знаю о каком геморрое идет речь, но я лично настраивал whitelist через обратный резолвинг хостнейма. Все поисковые роботы проходили на изи. А те кто подменяют юзерагент и не являются таковыми роботами = 403

C
На сайте с 22.08.2012
Offline
106
#14
SkyHost-Sergey:

У OVH кстати защита на сколько мне известно пробивается не очень сложно.

За последние 2 года не наблюдал проблем у OVH по защите периметра. В сентябре 2018-го "принимал" там 860 Mpps перфект-син-флуда на свои сайты. Никаких просадок/потерь/гео-флитраций. Последние проблемы которые помню, были в 2016-м когда они ставили арборы. Тогда чтобы доказать что проблема в правилах на их стороне даже до г-на Клабы дошёл, (даже дали 50 правил на тест :) )

Внутри периметра да, есть проблемы, но чтобы тебя целенаправленно атаковали изнутри периметра нужно иметь ресурс уровня мегого. А в этом случае должен и сам уметь фильтровать syn-флуд на 14,8 mpps.

SkyHost-Sergey:

AJAX запросы идут с куками по умолчанию (если мы шлем запрос внутри домена). Соотвественно тут проблем быть не должно.

Это если включать testcookie бездумно/огульно для всех локейшинов. Если же делать защиту более тонко, только для тех локейшинов, которые подвергаются атаке, то нужно проверять, чтобы testcookie был включен и для всех "родительских" локейшинов.

SkyHost-Sergey:
Оборудование конечно стоит денег, но есть варианты сделать на более менее стандартом железе :).

netmap, pfring DNA, Intel DPDK - фактически бесплатаня фильтрация на скорости потока.

---------- Добавлено 18.01.2019 в 14:15 ----------

emmyjo:
Не знаю о каком геморрое идет речь, но я лично настраивал whitelist через обратный резолвинг хостнейма. Все поисковые роботы проходили на изи. А те кто подменяют юзерагент и не являются таковыми роботами = 403

Ботнет на 700'000 full-стек ботов сколько будут ресолвить?

Сразу скажу, это реальная ситуация.

А подсети e-bay, вайбера, ватсапа, скайпа на предмет чего будете ресолвить?

E
На сайте с 19.10.2015
Offline
80
#15

>Ботнет на 700'000 full-стек ботов сколько будут ресолвить?

Резолвится только тот юзер у кого установлен определенный юзерагент

>А подсети e-bay, вайбера, ватсапа, скайпа на предмет чего будете ресолвить?

На предмет нахождения у них PTR записи в айпишнике

C
На сайте с 22.08.2012
Offline
106
#16
emmyjo:
>Ботнет на 700'000 full-стек ботов сколько будут ресолвить?
Резолвится только тот юзер у кого установлен определенный юзерагент

У всех уставлен "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"

Действия дальше?

emmyjo:
>А подсети e-bay, вайбера, ватсапа, скайпа на предмет чего будете ресолвить?
На предмет нахождения у них PTR записи в айпишнике

Скайп и ВПС-ки майкрософта находятся в одних подсетсях и имеют одинаковые PTR

Вайбер и ватсап могут вообще не иметь обратных записей.

Действия дальше?

Оптимизайка
На сайте с 11.03.2012
Offline
396
#17
chaturanga:
У всех уставлен "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"
Действия дальше?

https://support.google.com/webmasters/answer/80553?hl=ru

Скайп и ВПС-ки майкрософта находятся в одних подсетсях и имеют одинаковые PTR
Действия дальше?

https://www.microsoft.com/en-us/download/details.aspx?id=41653

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
Андрей
На сайте с 30.09.2009
Offline
488
#18

Это будет огромная очередь. Слишком долго.

А после еще поставщик DNS-резолвера вам закроет доступ. Также реальная ситуация. Было как со стороны дата центров, так и со стороны гугла.

EuroHoster.org ( https://eurohoster.org/ru) - территория быстрых серверов. Выделенные серверы, VPS, SSL, домены и VPN.
ENELIS
На сайте с 29.08.2008
Offline
194
#19
SkyHost-Sergey:

Время дорогих каналов связи давно прошли и агрегировать несколько 10G портов вполне доступно даже для небольших провайдеров.
Оборудование конечно стоит денег, но есть варианты сделать на более менее стандартом железе :).

Ну-ка ну-ка. Где это дешевые каналы? Как было 100гбит за $11000 у HE, так и осталось. И это самое дешевое УГ... С кабалой и без полного коммита скорее всего. Это довольно-таки приличная сумма, даже для провайдеров масштаба небольшое европейской страны. У транзитов получше это еще и растет от 1.5 до 3 раз.

Сурс: заполненные звонками Cogent, NTT и Level3 выходные.

С Уважением, ServerAstra.ru (https://serverastra.com) - VPS и выделенные сервера в Будапеште по выгодным ценам!
A
На сайте с 10.08.2013
Offline
40
#20

Рекомендую обратится https://ddosov.net . Крайне быстро приняли заказ, что не мало важно когда падает сервак. Быстро решили проблему. Остался доволен грамотной консультацией!)))

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий