Мощный ДДОС - защита (для профи)

D
На сайте с 07.11.2000
Offline
219
891

Началось все так (картинка dd2.png, первая) - около 80 млн пакетов, сервер что-то отвечал (so).

Далее (картинка dd1.png, вторая) - сервер уже ничего не отдает, на цифры eth0 (81 мбит) не смотрите, реально входящий траф = 3.000 Мбит/c.

(со скриншотов удалил незначащие строки, в одном подчеркнул аномалии)

Профи, что посоветуете, есть ли хотя бы теоретическая возможность на текущем сервере, без прокси-посредника (это мне знакомо) фильтровать эту атаку? Или т.к. входящий траф в 30 раз больше канала - уже без вариантов?

p.s. Прошу советов профи. Если Вы решите советовать смотреть логи апача или nginx - не засоряйте, пожалуйста, тему. Есть множество других.

Это НЕ http атака - поэтому в логах ничего нет и не будет. С tcp портами все в норме. tcpdump не успел поставить.

png dd2.png
png dd1.png
Den73
На сайте с 26.06.2010
Offline
523
#1

"Или т.к. входящий траф в 30 раз больше канала - уже без вариантов?"

с чего решили?

судя по тому что вы попали на сервер то атака не большая.

D
На сайте с 07.11.2000
Offline
219
#2
Den73:
судя по тому что вы попали на сервер то атака не большая.

Атакующий делал паузу в несколько минут.

Den73:
с чего решили?

верьте мне :) - информация хостера и, косвенно, по скорости нарастания (около секунды до "забития" канала).

Andreyka
На сайте с 19.02.2005
Offline
822
#3

Профи советуют CGSE-CRS и запасаются попкорном

Не стоит плодить сущности без необходимости
Z
На сайте с 06.09.2012
Offline
129
#4
Dimka:
верьте мне :) - информация хостера и, косвенно, по скорости нарастания (около секунды до "забития" канала).

Если это правда, то чего тогда хостер не отфильтрует UDP на маршрутизаторе?

Или он подторговывает ддос защитой?

Черный список врунов и обманщиков: ua-hosting.company, riaas.ru, takewyn.ru, yahoster/cadedic, Andreylab
pupseg
На сайте с 14.05.2010
Offline
347
#5

на сервере вы никак не отфильтруете поток трафика, который летит вам в порт. сами подумайте. как минимум - это не логично. прибить этот трафик можно на пограничном оборудовании.

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
RAS
На сайте с 27.11.2005
Offline
126
RAS
#6

Только внешний фильтр поможет на 100%.

Администрируем сервера, впс, вдс. Ускоряем загрузку сайтов - DLE, Word Press, Joomla, Modx... Настраиваем безопасность. Ручная чистка rootkit/malware/вирусов. (/ru/forum/867860) Разработка - shell/bash/sh/python/perl.
D
На сайте с 07.11.2000
Offline
219
#7

Всем огромнейшее спасибо за советы.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий