Защитим бесплатно от небольших DDoS атак

1 234
M
На сайте с 01.12.2009
Offline
235
#21

А вы весёлая ( и красивая), покажите мне дц, где дают больше 100 мегабит (по обычным тарифам ). это если я не ошибаюсь уже гигабитный порт.

Ну да, мне кажется сейчас по доменам мало флудят, валят тупо сервера клиентов, это же проще. даже тупой атакой. так как труба клиента не гигабитная, любой с какой нить оптолинии свободна по Ip потушит машину клиента машина средний класс в 100 мегабит, тем самым нарушит работу сайта, вопрос зачем тут проксировать когда сервер лежит мёртво ?.

Самое главное, что бы защитить клиента, нужно либо быть аплинкером что бы быть выше сервера, и фильтровать, либо переносить на сваю площадку, где вы размещаете сваё оборудование ( с большими каналами) вот с таким подходом всё ок. а всякие там приколы не прокатят увы досеры уже умные единственно что каналы пока у них слабенькие, это и спасает всех нас. ну иногда и не спасает =)

Я лично сделал вывод. из всех наших с вами разговоров.

----------

Вот вам пример, честный zexis, сидит на серваке толка на сваи силы полагается, победят каналом умрёт, не победят будут локти кусать,я так понимаю он уже защиту построил ))))

Администратор Linux,Freebsd. построения крупных проектов.
7910
На сайте с 18.07.2007
Offline
183
#22

Смотря что считать обычными тарифами. Тестовая эксплуатация никакого дохода не подразумевает, потому и расходы могут быть несколько больше "обычных".

Проксировать действительно имеет смысл только тогда, когда атакующие или вообще не знают актуального IP клиента, или по собственной глупости натравили ботов не на http://123.123.123.123, а на http://company.com. Например на наш сервис в свое вермя атака была именно по доменному имени, изменение A-записи привело к быстрому уходу всего паразитного трафика на другой хост, продолжать долбить именно наш канал они почему-то не додумались.

Если досеры достаточно умные и после изменения привязки домена продолжают долбить старый адрес (например, видя, что это помогает), то понятно, что тут поможет только переход клиента на другой физический линк с другим IP-адресом.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#23

7910, 10 ТБ трафика в месяц это всего лишь 30 мегабит анлим порт, для справки :) 10 Тб при средней атаке это не о чём. Вы наверное сделали защиту от малолетних школлеров, в это я больше поверю :)

kxk добавил 22.04.2010 в 16:56

7910,

вообще не знают актуального IP клиента
, nslookup отменили :) Где ж вы таких глупых ддосеров то ищите ?
Ваш DEVOPS
7910
На сайте с 18.07.2007
Offline
183
#24

kxk, сервис делается для себя, он не будет под атакой в режиме 24/7, поэтому школьную арифметику оставьте при себе.

nslookup отменили

Проекты, серьезней домашних страничек, имеют несколько серверов при единой точке входа, так что реальные IP рабочих серверов не знает никто. IP который определяется nslookup принадлежит серверу, который распределяет запросы на рабочие сервера. Замена этого адреса дело нескольких минут.

MM
На сайте с 04.02.2009
Offline
31
#25

такое ощущение, что у кого-то реально последний кусок хлеба изо рта выхватывают. По-моему, 7910 в меру своих знаний вполне адекватно отвечает. В заголовке темы, опять же, русским языком написано "защита от небольших DDoS атак".

M
На сайте с 01.12.2009
Offline
235
#26

дело всё в "начале поста" и совершенно другое дело в конце.

p.s У меня такое ощущение :)) что вы не читали пост весь.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#27

madoff, По моему это 2 разных человека за 1 ником

kxk добавил 22.04.2010 в 19:42

7910, Хорошо сменят ip и что дальше если долбят домен, то хоть 60 ip поставь/смени от ряда атак, это ну никак не поможет :)

Были случаи когда в штатах ДЦ "топили" из-за 1 клиента. Андрейку спросите, он вам и не такое расскажет :) Для тестов советую взять Hyip проект "под крышу" :)

7910
На сайте с 18.07.2007
Offline
183
#28
дело всё в "начале поста" и совершенно другое дело в конце.

p.s У меня такое ощущение ) что вы не читали пост весь.

Первый пост был написан для широких масс и не предполагал дискуссии с обсуждением технических деталей реализации и применения сервиса. Но т.к. на меня накинулись блюстители чистоты свободного рынка, мне пришлось перейти на немного другой язык, ведь некоторые тут всерьез думают, что один только мужской пол делает их умнее других

zexis
На сайте с 09.08.2005
Offline
388
#29
kxk:

kxk добавил 22.04.2010 в 19:42
7910, Хорошо сменят ip и что дальше если долбят домен, то хоть 60 ip поставь/смени от ряда атак, это ну никак не поможет :)

Я понял так:

1)в DNS А запись защищаемого домена заносят IP антиддос сервиса.

2)Меняют IP сервера клиента, что бы хакер его не знал.

3)Все запросы посетителей и ддос атаки идут на IP антиддос сервиса.

4) антиддос сервис очищенный трафик передает на IP клиента который никто из посетителей не знает.

7910
На сайте с 18.07.2007
Offline
183
#30

zexis, совершенно верно. По моему это очевидно любому разбирающемуся в предмете человеку.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий