Как лучше сделать

[Удален]
974

Имеется сервер, на нем которые сайты подвергаются ддос атакам, на сервере 100мб порт

Как лучше будет сделать настроить на этом сервере антиддос, посредством iptables nginx или же поставить еще один сервер перед ним в том же дц с тем же портом который будет фильтровать грязный трафик?

Так же интересует на сколько эффективен будет второй метод.

А может есть еще варианты лучше этих, прислушаюсь к мнению здешних гуру, всем спасибо за проявленный интерес

pupseg
На сайте с 14.05.2010
Offline
347
#1

попробуйте первый вариант, может вас какая-нибудь школота ддосит ботнетом в 2-10к ботов и от 5 до 30мбит - отобьете iptables.

если нет- попробуйте второй способ.

второй способ - имеет право на жизнь.

лучший способ - использовать сервисы крупных ДЦ и провайдеров, так как их каналы связи позволяют принять на себя и 10гбитный ддос.

---------- Post added at 20:09 ---------- Previous post was at 20:08 ----------

PS: первый вариант хорош в том случае, если у ваши сайты отдают со скоростью, сильно меньшей 100мбит. скажем 20-50мбит.

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
[Удален]
#2
pupseg:
попробуйте первый вариант, может вас какая-нибудь школота ддосит ботнетом в 2-10к ботов и от 5 до 30мбит - отобьете iptables.
если нет- попробуйте второй способ.
второй способ - имеет право на жизнь.
лучший способ - использовать сервисы крупных ДЦ и провайдеров, так как их каналы связи позволяют принять на себя и 10гбитный ддос.

---------- Post added at 20:09 ---------- Previous post was at 20:08 ----------

PS: первый вариант хорош в том случае, если у ваши сайты отдают со скоростью, сильно меньшей 100мбит. скажем 20-50мбит.

Спасибо за ответ, а если на первом сервере арендовать гигабитный канал? :)

zexis
На сайте с 09.08.2005
Offline
388
#3

Для начала попробуйте установить защиту на сам сервер, так как этот способ не требует дополнительных затрат.

Атаки до 50 Мбит таким образом можно вполне надежно отбивать.

Если этой защиты будет не достаточно, то можете взять отдельный сервер для фильтрации с гигабитным каналом. Такой вариант будет более эффективным.

Почем берете гигабитный канал?

pupseg
На сайте с 14.05.2010
Offline
347
#4

те же рекомендации. прежде чем бить из пушки по воробьям - нужно исследовать проблему. ддос бывает очень разный. можно забить канал большим количеством мелких пакетов, можно маленьким количеством больших. сервер перед сервером - всяко лучше конечно. Опять же - скорость интернета - понятие статистическое. Я не думаю, что ДЦ сроутит в вас чистый гигабит внешки. у меня сейчас 100мбит. Яндекс шустренько работает, скачка с фтп идет весело, скачка с гугла - не очень. Гарантированный вездесущий гигабит по всему интернету вам никто не даст.

Den73
На сайте с 26.06.2010
Offline
523
#5

тс, не нужен вам второй сервер, атака слабая < 1к ботов, сервер живой боты тупые, они уже забанены.

в вашем случае лучше решать проблемы по мере их поступления, я не думаю что на ваш ресурс будут лить более 100мб/сек.

[Удален]
#6
zexis:

Почем берете гигабитный канал?

Спасибо навереное так и сделаю

39 евро :)

pupseg:
те же рекомендации. прежде чем бить из пушки по воробьям - нужно исследовать проблему. ддос бывает очень разный. можно забить канал большим количеством мелких пакетов, можно маленьким количеством больших. сервер перед сервером - всяко лучше конечно. Опять же - скорость интернета - понятие статистическое. Я не думаю, что ДЦ сроутит в вас чистый гигабит внешки. у меня сейчас 100мбит. Яндекс шустренько работает, скачка с фтп идет весело, скачка с гугла - не очень. Гарантированный вездесущий гигабит по всему интернету вам никто не даст.

Спасибо за ответ

Andreyka
На сайте с 19.02.2005
Offline
822
#7

Для начала следует сделать общие рекомендации по защите сервера

А потом уже смотреть по ситуации

Не стоит плодить сущности без необходимости
esetnod
На сайте с 16.07.2009
Offline
134
#8
pupkin zade:


39 евро :)



Не хецнер ли часом? Если он, то берите еще в расчет 50k pps, после которых покатятся абузы с джанипера.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
[Удален]
#9
esetnod:
Не хецнер ли часом? Если он, то берите еще в расчет 50k pps, после которых покатятся абузы с джанипера.

Да да именно он самый)

Den73
На сайте с 26.06.2010
Offline
523
#10

уже пришла абуза

We have received information that there is an attack on your server. The responsible persons were requested to solve the problem and to give a statement as to the reason.

This is an information email and doesn´t require any further action on your part. Should your server be locked down due to an attack, you will receive separate notification. In that event, please contact our Support team at support@hetzner.de.

----- attachment -----

Direction IN

Internal 46.xx.xx.xx

Threshold Packets 30.000 packets/s

Sum 13.053.000 packets/300s (43.510 packets/s), 13.017 flows/300s (43 flows/s), 1,066 GByte/300s (29 MBit/s)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий