coretek.ru issues

root.serverside.ru
На сайте с 25.02.2010
Offline
98
3061

Ситуация на данный момент такова:

С утра на две наших стойки началась DDOS-атака, достаточно сильная чтобы привести в неработоспособное состояние оборудование датацентра. В результате приблизительно к 9 тысячам ip-адресов в датацентре либо был затруднен доступ, либо они были полностью недоступны. Насколько мы можем судить - источником трафика являются уязвимые серверы во внешней сети, которые в результате DNS-reflection генерируют больше количество UDP-пакетов, направленных в сеть датацентра.

Спустя некоторое время сетевой отдел датацентра выявил, что целью атаки являются две подсети наших ip-адресов. В результате этого, подсеть 185.49.68/24 была заблокирована полностью и подсеть 185.49.70/25 частично. Нет какого то конкретного ip-адреса или клиента, который является цель атаки. Входящий трафик достаточно равномерно распределяется между десятками серверов в стойках.

В стойке 185.49.70/25 выявлено 4 сервера, которые стали жертвами атаки. Их ip-адреса временно заблокированы. Мы периодически проверяем закончилась атака или нет. К сожалению пока нет. На каждый сервер приходится примерно 500 мегабит в секунду входящего UDP-трафика. В данный момент мы можем попробовать выделить несколько ip-адресов, не подверженных атаке, чтобы привязать их к серверам.

В стойке 185.49.68/24, где находятся так же наши VPS и хостинг-серверы, ситуация хуже. Датацентр отказывается разблокировать подсеть, опасаясь повторения утренней ситуации. Сейчас мы ведем переговоры с целью решить эту проблему каким-нибудь образом. При наихудшем развитии событий подсеть останется заблокированной до понедельника.

P.s. проверьте у себя на предмет оплат впсок от Z19440301654, ноги оттуда растут

[Удален]
#1

Интересное совпадение, у меня в это же время повзламывали домашние роутеры asus n53 и валили udp с использованием скрипта. Источники - страны вы знаете?

Cybr
На сайте с 10.01.2013
Offline
28
#2

Что за ДЦ?

http://mnogobyte.ru/ (http://mnogobyte.ru/)
root.serverside.ru
На сайте с 25.02.2010
Offline
98
#3
Cybr:
Что за ДЦ?

не суть важно, но Lweb

Cybr
На сайте с 10.01.2013
Offline
28
#4

Просто прочитал на сайте coretek.ru про 960Гбит полосы и защиту от DDoS от Vistnet и стало интересно.

Вообще сейчас в новостях не пишут про супер атаку на Leaseweb, про которую вы говорите...

Из последних значимых атак можно говорить только про конец ноября и атаку в 500Гбит в Китае.

MK
На сайте с 05.09.2008
Offline
486
#5
root.serverside.ru:

P.s. проверьте у себя на предмет оплат впсок от Z19440301654, ноги оттуда растут

Одной цифры не хватает

*.ru-tld.ru: .RU и .РФ 149р от 25 доменов (https://ru-tld.ru/domain-registration/) / Отличный перехват доменов в зонах .RU/.РФ (https://BackOrder.ru) ISP Manager 4/5 Lite всего 2 евро в месяц (http://ru-tld.ru/soft-ispsystem/) *.ru-tld.ru - Нужен RU-CENTER дешево? Тогда идите к нам! (/ru/forum/929904)
root.serverside.ru
На сайте с 25.02.2010
Offline
98
#6
Cybr:
Просто прочитал на сайте coretek.ru про 960Гбит полосы и защиту от DDoS от Vistnet и стало интересно.

Вообще сейчас в новостях не пишут про супер атаку на Leaseweb, про которую вы говорите...
Из последних значимых атак можно говорить только про конец ноября и атаку в 500Гбит в Китае.

ну потому и прочитали, что защита прокся от вистнета, так бы не прочитали

увалить сайт не смогли, принялись за наши сети

UJ
На сайте с 18.12.2010
Offline
48
#7
MrKIM:
Одной цифры не хватает

Z194403016543

Cybr, это сайт закрыт вистнетом, а баннер висит в обмен на скидку. Сами антиддос услуг никогда не предлагали. Да, Вы правы. Для дц атака, как комариный укус. А вот у нас лично ситуация достаточно сложная.

Ivan Lungov
На сайте с 24.04.2013
Offline
222
#8

А какой мощности атака, известно?

IHOR Хостинг (https://www.ihor.hosting/) Наша ветка на серчах (/ru/forum/1015084)
Ivan Lungov
На сайте с 24.04.2013
Offline
222
#9

А какой мощности атака, известно?

Сорри, глюкануло чего-то, два раза пост отправился.

UJ
На сайте с 18.12.2010
Offline
48
#10
Ivan Lungov:
А какой мощности атака, известно?
Сорри, глюкануло чего-то, два раза пост отправился.

Аплинк 2 гигабита - прилетает 2 гигабита. Аплинк 10 гигабит - прилетает 10 гигабит. Видимо и больше не проблема, но датацентру проще заблокировать все подсети и больше ничего не пробовать.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий