freebsd ложится от syn-фулд

I8
На сайте с 17.05.2010
Offline
99
#51

Читай что пишут.

Здесь о флуде разговор идет,а не о нормальном трафике.

Raistlin
На сайте с 01.02.2010
Offline
247
#52

iluxa85, Как же ты от DDoS защищаешь? У меня сервер 2 mpps без всякой защиты отрабатывает. Ты можешь не знать, но... Минимальная длина пакета syn - 16 байт. Тогда, как длина в среднем передаваемого по сети пакета несколько больше. И производительность раутера меряется не только в мегабитах. Учи матчасть, защитник хренов.

HostAce - Асы в своем деле (http://hostace.ru)
M
На сайте с 16.09.2009
Offline
278
#53
Boris A Dolgov:
Намного интереснее то, что все системные администраторы спалились в своём полном непонимании работы TCP-стека -- уже во втором сообщении топика фатальная ошибка, а на неё даже никто не указал.

Вот заданный вопрос (дальше ТС его отдельно повторили). Надеюсь вы извинитесь за "все"?

Andreyka:
Ну вот, пришел и все испортил.

Тебя в это потребовалось ткнуть трижды. Пичалька.

madoff:
Слава богу тут вменяемые модераторы.

Никогда таперича не упускаешь случай подмазаться к начальству? Эк тебя запугали...

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
I8
На сайте с 17.05.2010
Offline
99
#54
Raistlin:
iluxa85И производительность раутера меряется не только в мегабитах. Учи матчасть, защитник хренов.

1. Ты видел что я где то мерил производительность роутера мегабитами?

2. А ты знаешь знаток, что в заголовках syn пакетов могут быть поддельные адреса или айпи жертвы?

3. И теперь представь такие нестандартные пакеты придут к тебе на роутер и он начнет отвечать SYN-ACK пакетом.

А теперь скажите мне друг чем отличается загрузка канала пакетами при син флуде или в нормальном режиме.

Ты сам показываешь свою неграмотность, так как в нормальном режиме когда нет сетевых аномалий и 3mpps это норма.

Твой уровень знаний по ддосу это включить сюнкуки в ядре линукса. Так что иди сам читай матчасть малыш и не лезь в разговоры по ддосу если слабо шаришь в этих делах.

Raistlin
На сайте с 01.02.2010
Offline
247
#55
iluxa85:
нестандартные пакеты придут к тебе на роутер и он начнет отвечать SYN-ACK пакетом.

Мдэ... И чо? Вообще управляемый роутер - труба в данном случае. С какого перепугу он то на сины отвечает? ))). Проксю на нём подняли? Ой, ой, ой... Это жесть, если честно. Тут не фря виновата, а чьи-то кривые ручки...

iluxa85:
что в заголовках syn пакетов могут быть поддельные адреса или айпи жертвы?

Есть вообще ряд мер, который должен приниматься для отсечения таких пакетов. И уж как раз отвечать на них железка не должна. В диковинку?

iluxa85:
когда нет сетевых аномалий и 3mpps это норма.

Для 1 Гбит потока? Я валяюс... :). мне лень сейчас приводить ликбез про TCP/IP, но 3 mpps слишком много уже для 1 Гбит. Хотя нормальный раутер такой поток переварит и передаст по назначению. Если на нём ничего типа проксей стоять не будет.

iluxa85:
Твой уровень знаний по ддосу это включить сюнкуки в ядре линукса. Так что иди сам читай матчасть малыш и не лезь в разговоры по ддосу если слабо шаришь в этих делах.

Мне еще раз цирк устроить, какой был когда-то? нет, могу повторить. На полном серьёзе.

---------- Добавлено в 16:31 ---------- Предыдущее сообщение было в 16:31 ----------

iluxa85:
нестандартные пакеты придут к тебе на роутер и он начнет отвечать SYN-ACK пакетом.

Мдэ... И чо? Вообще управляемый роутер - труба в данном случае. С какого перепугу он то на сины отвечает? ))). Проксю на нём подняли? Ой, ой, ой... Это жесть, если честно. Тут не фря виновата, а чьи-то кривые ручки...

iluxa85:
что в заголовках syn пакетов могут быть поддельные адреса или айпи жертвы?

Есть вообще ряд мер, который должен приниматься для отсечения таких пакетов. И уж как раз отвечать на них железка не должна. В диковинку?

iluxa85:
когда нет сетевых аномалий и 3mpps это норма.

Для 1 Гбит потока? Я валяюс... :). мне лень сейчас приводить ликбез про TCP/IP, но 3 mpps слишком много уже для 1 Гбит. Хотя нормальный раутер такой поток переварит и передаст по назначению. Если на нём ничего типа проксей стоять не будет.

iluxa85:
Твой уровень знаний по ддосу это включить сюнкуки в ядре линукса. Так что иди сам читай матчасть малыш и не лезь в разговоры по ддосу если слабо шаришь в этих делах.

Мне еще раз цирк устроить, какой был когда-то? нет, могу повторить. На полном серьёзе.

Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#56
myhand:
Вот заданный вопрос (дальше ТС его отдельно повторили). Надеюсь вы извинитесь за "все"?

Да, приношу извинения. Как только в теме начался обычный процесс выяснения, кто квалифицированее, я стал читать её по диагонали и не заметил целых три сообщения, касающихся проблемы топикстартера :)

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
I8
На сайте с 17.05.2010
Offline
99
#57
VicaFox:
А скажите мне, уважаемые знатоки, почему Ваша хваленная FreeBSD на раз ложится от примитивного synk4.c?
Ну, если не сразу полностью выпадает в осадок, то пинги начинают ходить через раз и апач на пару с nginx вдруг из сангвиников становятся ярко выраженными флегматиками.
------

Так как постоянно сталкиваюсь с такой проблемой могу дать несколько рекомендаций.

А вы можете выложить правила вашего фаервола?

1. Если там есть динамические правила - то такое падение вполне нормально,

тогда надо увеличить кол-во дин. правил net.inet.ip.fw.dyn_max.

2. sysctl net.inet.tcp.msl уменьшить время ожидания ответного пакета на запрос SYN-ACK

3. Включите sysctl net.inet.tcp.blackhole=2 чтоб система в ответ не слала RST пакет при должбежке на разные порты.

M
На сайте с 01.12.2009
Offline
235
#58
myhand:

Никогда таперича не упускаешь случай подмазаться к начальству? Эк тебя запугали...

Вы наверное коллега, мысыль не "вловили"

Роман предложил. в посте #45

Мало того, что многие не стараясь пишут свои сообщения, ну фик с ним, опыт то у всех разный, но когда уже 4-5 страниц стеба причем от Тс в том числе.... как-то странно получается. Я вот модераторам SE когда-то говорил, что придумывать новые правила в раздел надо не только для тех кто пытается там что-то продать , а и для тех кто пытается получить помощь..... формуляр подавать надо специальный, знаете типа заполните форму по вашей проблеме и все, 1 кнопка "отправить" и ничего больше, не верно заполнил - заново ....

Я по этому поводу писал, слава богу что на форуме это не делают, так как адекватные люди :)

P.s Поэтому извинитесь передомной,myhand я не перед кем не выслуживаюсь. И выставлять меня в таком свете не стоит.

Администратор Linux,Freebsd. построения крупных проектов.
M
На сайте с 16.09.2009
Offline
278
#59
madoff:
Поэтому извинитесь передомной

Извинюсь, пожалуй, от греха ;)

И, эта, осильте уже цитирование.

VicaFox:
Пока, думаю...

Ну и што в итоге "надумало"?

Andreyka
На сайте с 19.02.2005
Offline
822
#60
myhand:
Извинюсь, пожалуй, от греха ;)

Фейк. Настоящий бы никогда не извинился 🍿

Не стоит плодить сущности без необходимости

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий