DDOS 100mbit, что делать?

1 234 5
O
На сайте с 13.08.2008
Offline
26
#21
Dimanych:

сейчас вот дос прекратился, либо совпадение либо после того как я заблокировал через iptables всё кроме порта 22..

Если вы рубите все это локальным фаерволом на своем сервере - легче не станет, пакетик-то должен долететь до вашей железки.

Такое лечится только и исключительно общением с аплинком (ну, если вам действительно всю полосу съели).

Outsourcenow.ru: оттюним ваш веб-сервер. 100 млн. запросов в сутки - наш размерчик!
Andreyka
На сайте с 19.02.2005
Offline
822
#22

TCP пакетик не долетит

Не стоит плодить сущности без необходимости
O
На сайте с 13.08.2008
Offline
26
#23
Andreyka:
TCP пакетик не долетит

Да ну? :) SYN - это не пакетик? :-)

Плюс, в исходном посте все-таки про udp-flood речь шла.

S
На сайте с 07.05.2007
Offline
20
#24

при таких объемах ДДОСа работаем напрямую с аплинком, то есть отправляем им BGP тег по которому они рутят ИПы в нуль

среди других вариантов - дорогие железки с мозгами (cisco application switch и тп), отдельный сервер-файрвол с прописанными статическими дорогами через него, железный файрвол и тп

то есть тут уже встает вопрос целесообразности и стоимости решения, если нет целесообразности проще вырубить на пару дней сервис

D
На сайте с 05.06.2007
Offline
155
#25

ДЦ в наглую отказывается что то блокировать, говорит что это дорогая работа и мы такие услуги не оказываем) TCP отбивается как пух, но если через UDP линия забита, тут действительно нужно на uplink, а как к непу обратиться?? или всё же через ДЦ?

И ещё я к тому что вероятно боты изредка проверят доступность сервера, например запрос на днс или что то в этом роде, и если отрубить это всё то возможно появление новых ботов предотвратится? кто нибуть в курсе?

Написал не мало шедевров ;)
O
На сайте с 13.08.2008
Offline
26
#26
Dimanych:

И ещё я к тому что вероятно боты изредка проверят доступность сервера, например запрос на днс или что то в этом роде, и если отрубить это всё то возможно появление новых ботов предотвратится? кто нибуть в курсе?

С некоторой долей вероятности это может помочь.

Но с таким же успехом можно просто выключить сайт, и все.

D
На сайте с 05.06.2007
Offline
155
#27

выключить сайт не годится +)

я не про те днс что указаны в домене (там другие сервера), а про те что на атакуемом сервере, при атаке запросы шли от ботов скорее напрямую по ип и мой сервер почему то иногда кидался ответами по 53udp... не есть ли это ответ сервера означающий признаки жизни, либо просто рандомный порт ботов при атаке на udp попадал на 53.

O
На сайте с 13.08.2008
Offline
26
#28
Dimanych:
выключить сайт не годится +)
я не про те днс что указаны в домене (там другие сервера), а про те что на атакуемом сервере, при атаке запросы шли от ботов скорее напрямую по ип и мой сервер почему то иногда кидался ответами по 53udp... не есть ли это ответ сервера означающий признаки жизни, либо просто рандомный порт ботов при атаке на udp попадал на 53.

Скорее, это все-таки подает признаки жизни ваш днс на этой машине.

Andreyka
На сайте с 19.02.2005
Offline
822
#29
Dimanych:
ДЦ в наглую отказывается что то блокировать, говорит что это дорогая работа и мы такие услуги не оказываем) TCP отбивается как пух, но если через UDP линия забита, тут действительно нужно на uplink, а как к непу обратиться?? или всё же через ДЦ?
И ещё я к тому что вероятно боты изредка проверят доступность сервера, например запрос на днс или что то в этом роде, и если отрубить это всё то возможно появление новых ботов предотвратится? кто нибуть в курсе?

Что за ДЦ?

Расскажите, все знали

O
На сайте с 08.01.2002
Offline
157
og
#30

Взять несколько VDS или VPS (с большим объёмом включёнон трафа [часто бывает до пары терабайт] и фаэрволом у прова), повесить на них NGINX. Прописать домен на ip VDS'ов.

Проксировать запросы с VDS к основному серверу.

UDP и ICMP отрезать на фаэрволе у провов VDS'ов.

При BW в 100 Мегабит/с даже 2 VDS это уже 200 мегабит. 4-6 терабайт на "подождать пока устанет атакующий" может вполне хватить.

Отмечу, что бывает, что вход толщиной дырки в порте не ограничивается =) Лить могут воплне и 10 Гигабит. (см. Картинку).

png network-day.png
Пока мы живы, смерти нет. Когда придёт она, не будет нас.
1 234 5

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий