Нужен хостинг (ВПС, Дедик) с защитой от ДДОС на хорошем уровне

I8
На сайте с 17.05.2010
Offline
99
#81
kostich:
большая часть "ддос защит" как раз в р-не 200kpps и падает... тот же самый ддос эксперт не исключиние.

ДДОС в 200kpps это не так много. У нас корневые маршрутизаторы постоянно под этим ддосом :), но как показали опыты им все равно что 200 или 2000 🍿

Raistlin
На сайте с 01.02.2010
Offline
247
#82

iluxa85, Вы;%:лся, молодец, поздравлямс. Я пока дотюнил до 500 kpps, смотрим, что будет дальше. Противно только долгое применение правил иптейблс.

HostAce - Асы в своем деле (http://hostace.ru)
K
На сайте с 24.03.2004
Offline
223
#83

а причем тут маршрутизаторы и синфлуд на порт вебсервера?

проверенная ддос защита (http://ddos-protection.ru) -> http://ddos-protection.ru (http://ddos-protection.ru), бесплатный тест, цена от размера атаки не зависит.
Raistlin
На сайте с 01.02.2010
Offline
247
#84

kostich, Ну я так понимаю, они фильтруют спуфинг на маршрутизаторах. Согласен, поразительно, конечно (дорого), но...

K
На сайте с 24.03.2004
Offline
223
#85
Raistlin:
kostich, Ну я так понимаю, они фильтруют спуфинг на маршрутизаторах. Согласен, поразительно, конечно (дорого), но...

Raistlin, я почему про фиксированные win спросил... на некоторых маршрутизаторах можно резать синфлуд по какому-то статическому параметру, но нормальный синфлуд делают живыми пакетами... БЕЗ ЛИШНЕГО РАНДОМА и статики. Собственно большая часть синфлуда делается с фиксированным win-ом, т.к. это очень просто резать на разных железках продвинутых... ну как бы и на серверах резать можно, т.к. куку генерить ненадо и т.д... просто резать пакеты... я таки уже многих подозреваю, если ты понимаешь о чем я 🍿

пысы. как можно защищать от синфлуда на железяках непредназначенных для защиты от ВАЛИДНОГО SYN пакета... как-то защищают же, нам обычно так не фартит... хреначат клиентосов наших отборнейшим чистеньким :)

Raistlin
На сайте с 01.02.2010
Offline
247
#86

kostich, Понимаю :), но с фиксированным win мне не прилетало пока еще, могу только кусочек netflow выложить или кусочек tcpdump. В моем случае пока помог скрипт, написанный в Linux Advanced Routing HOWTO ch. 15.2 :)

K
На сайте с 24.03.2004
Offline
223
#87
Raistlin:
kostich, Понимаю :), но с фиксированным win мне не прилетало пока еще, могу только кусочек netflow выложить или кусочек tcpdump. В моем случае пока помог скрипт, написанный в Linux Advanced Routing HOWTO ch. 15.2 :)

Raistlin, а как скрипт от синфлуда помогает?

Raistlin
На сайте с 01.02.2010
Offline
247
#88

kostich, Не сам скрипт, а пример. Это ограничение числа поступления пакетов в секунду при помощи tc, iptables в данном случае используется для маркировки пакетов. Помимо скрипта я тюнил ядро при помощи sysctl, ну и руками тоже работал. Т.е. сам то по себе какой-то скрипт тут хрен поможет, там в скрипте дан простенький пример, сам по себе он как раз и делает ограничение до 3-х пакетов в секунду с одного IP. Ну вроде как объяснил :). Работало это дело на VDS с 2 гигами рамы и 4 ядрами выделенными. Нагрузки на сам VDS небыло, веб-сервер в общем-то тоже вел себя вполне корректно, единственный минус = жуткие тормоза iptables. Там параллельно http-флуд еще был, парсинг логов отрабатывал на ура, но вот незадача - айпишники банились под конец почти через минуту после детекта (особливо заметно стало, когда их число стало расти).

K
На сайте с 24.03.2004
Offline
223
#89
Raistlin:
Т.е. сам то по себе какой-то скрипт тут хрен поможет, там в скрипте дан простенький пример, сам по себе он как раз и делает ограничение до 3-х пакетов в секунду с одного IP.

Raistlin, спуфят весь IPv4... какой смысл лимитировать сины с каких-то конкретных ip адресов?

kostich добавил 02.08.2011 в 16:28

Raistlin:
... но с фиксированным win мне не прилетало пока еще,

только заметил... а что обычно прилетает?

Raistlin
На сайте с 01.02.2010
Offline
247
#90

kostich, Валидный лился. Пакетики все разные лились.

kostich:
какой смысл лимитировать сины с каких-то конкретных ip адресов?

Ну дело в том, что в данном случае лились сины в больших количествах с иных ботов. всех найти и побанить не получалось быстро, поэтому вышел из положения так.

Кстати, сейчас проанализировал свою переписку с ДЦ по другой локации и другой аналогичной ситуевине. Я им писал, что с их сервера на меня льется син, они меня отправили к партнеру, через которого я с ними работаю, мол трафик идет вредоносный от него (!). Я вообще, честно, жутко удивился такому поведению. Но там всего два айпишника и лились с них пакеты примерно 2-3 часа. Кстати, интересная закономерность - раз в 2-3 часа ботнет ПОЛНОСТЬЮ обновляется....

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий