Вариант защиты от ддоса

12 3
С
На сайте с 21.12.2007
Offline
49
3412

Есть 2 сайта они региональные, допустим Москва и Питер, каждый на своем сервере, поможет ли в случае ддоса такая защита как блокировка всех ip за исключением Москвы и Питера для каждого (то есть для Питерского блокируются все ip кроме ip сетей Петербурга, для Москвы так же), + если в качестве сервера используется нечто похожее на кластер балансировочный из 2 серверов, на первом сервере подключен выход в инет и открыт только http, остальные порты закрыты, ну а администрирование....происходит со второго сервера (как я понимаю его ip будет неизвестен злоумышленникам).

Спасет ли это от ддоса?

Я не специалист, поэтому возможно нагородил чушь, не судите строго :)

Качественные ссылки с трастовых сайтов - навсегда! (http://miralinks.ru/users/registration/from:13484)
DLag
На сайте с 15.08.2007
Offline
201
#1

Это вопрос или предложение? :)

Руководитель датацентра UkrNames (http://ukrnames.com/)
С
На сайте с 21.12.2007
Offline
49
#2
DLag:
Это вопрос или предложение? :)

Это вопрос :) Есть что конструктивное добавить?

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#3

Спасёт, но от слабого ДДОСа.

Если нету цыски например, а лишь фаервол, то под приличным ДДОС он захлебнёться и вместе с ним модуля которые фильтрую IP))))

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
С
На сайте с 21.12.2007
Offline
49
#4
LEOnidUKG:
Спасёт, но от слабого ДДОСа.
Если нету цыски например, а лишь фаервол, то под приличным ДДОС он захлебнёться и вместе с ним модуля которые фильтрую IP))))

А если цыска есть? :)

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#5
Соло:
А если цыска есть? :)

Тогда нужно её настраивать, чтобы до сервака лишь "эхо" ддос-а донисалось 🙄

DLag
На сайте с 15.08.2007
Offline
201
#6
Соло:
Это вопрос :) Есть что конструктивное добавить?

Есть конечно. Как было подмечено ранее поможет только от слабого ддоса, циска тоже редко спасает от распространенных типов ддоса, от профессиональных, да, но в основном то ддосят кулхацкеры. =)

Лучшая защита в большинстве случаев - настройка фаервола на ограничение соединений с одного IP и активная защита в виде скрипта анализатора логов и нетстата с блокировщиком все темже фаерволом.

Такое по дружбе ставлю и настраиваю бесплатно, работает "на ура", не раз проверено на практике. :)

santa_claus_rpm
На сайте с 27.10.2007
Offline
9
#7
Соло:
Есть 2 сайта
Спасет ли это от ддоса?
Я не специалист, поэтому возможно нагородил чушь, не судите строго :)

Ну, так, немного. :)

Есть еще один момент во всех этих ддосах о котором "защитники с файрволами" почему-то забывают упомянуть.

А именно: в любом случае трафик до сервера "долетит" и платить за него придется, денег много у вас?

SysAdmin Online - помощь в настройке Linux серверов (http://sysadminonline.ru)
Andreyka
На сайте с 19.02.2005
Offline
822
#8

Есть варианты где трафик не считают.

Не стоит плодить сущности без необходимости
DLag
На сайте с 15.08.2007
Offline
201
#9
santa_claus_rpm:
Ну, так, немного. :)
Есть еще один момент во всех этих ддосах о котором "защитники с файрволами" почему-то забывают упомянуть.
А именно: в любом случае трафик до сервера "долетит" и платить за него придется, денег много у вас?

Только вы забыли упомянуть что если ддос по TCP для того чтобы долетал трафик нужно вначале устанавливать соединение, вот вам и фаервол. 🙄

kxk
На сайте с 30.01.2005
Offline
990
kxk
#10

Самая надёжная защита это решение от Kostich, но оно я так понял не из дешёвых, от слабого доса спасают программные средства, от сильного только тунель с балансировщиком + спец защиты (не буду раскрывать чужих секретов и или городить домыслы).

kxk добавил 19.02.2008 в 20:06

DLag, Как понятиь tcp недолетит, трафик считает, кто? роутер трафик приходит в роутер и выдаёться дальше вашему серверу, вас кто-то пустит к роутеру циску вешать или я чего-то не допонял?

Если я неправ, поправьте

Ваш DEVOPS
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий