Размещение своего фаервола или аренда в датацентре

12
S
На сайте с 30.09.2011
Offline
12
1244

Добрый вечер!

Есть несколько проектов, на которые периодически поступает атака около 100-200 Mbit UDP, по сути она генерируется лишь с нескольких IP в корейских датацентрах, но IP почти сразу улетают в нуль (европейские ДЦ).

Появилась такая мысль - приобрести себе фаервол (что-то вроде Juniper SRX210H или выше) и поставить его в каком-то ДЦ, проксируя оттуда трафик на свой основной сервер во время атак, оплачивая размещение фаервола в стойке.

Ведь по сути необходим канал на вход выше 300 Mbit и "согласие" ДЦ на редкие атаки указанной интенсивности.

Есть ли в этом толк? Подходит ли такая железяка для данных задач? Или, возможно, где-то есть вариант арендовать фаервол с возможностью заблокировать отдельные IP (с которых идет атака), и проксировать трафик на свой сервер?

Буду благодарен за советы :) Хостинги с защитой не рассматриваю, нужна большая гибкость, да и самому интересно заняться этими вопросами, заплатить кому-то всегда успеется.

deltahost.com.ua
На сайте с 09.09.2010
Offline
130
#1
VPS (http://deltahost.ua/vps.html) и Аренда сервера (http://deltahost.ua/dedicated.html) в США, Нидерландах, Украине. Extra IPv4 - $2 Неизменное премиум качество с 2008-го года!
Angel OSHQ.cc
На сайте с 23.07.2007
Offline
225
#2
Sevter:
Добрый вечер!

Есть несколько проектов, на которые периодически поступает атака около 100-200 Mbit UDP, по сути она генерируется лишь с нескольких IP в корейских датацентрах, но IP почти сразу улетают в нуль (европейские ДЦ).

Появилась такая мысль - приобрести себе фаервол (что-то вроде Juniper SRX210H или выше) и поставить его в каком-то ДЦ, проксируя оттуда трафик на свой основной сервер во время атак, оплачивая размещение фаервола в стойке.

Ведь по сути необходим канал на вход выше 300 Mbit и "согласие" ДЦ на редкие атаки указанной интенсивности.

Есть ли в этом толк? Подходит ли такая железяка для данных задач? Или, возможно, где-то есть вариант арендовать фаервол с возможностью заблокировать отдельные IP (с которых идет атака), и проксировать трафик на свой сервер?

Буду благодарен за советы :) Хостинги с защитой не рассматриваю, нужна большая гибкость, да и самому интересно заняться этими вопросами, заплатить кому-то всегда успеется.

вы можете арендовать сервер с 1 гигабит , просить дц блокировать udp трафик и проксировать чистый трафик на свой сервер.

Безлимитный хостинг ( https://oshq.cc/unlimhost.html ) в NL от 0.5$. Аренда серверов во Франции ( https://oshq.cc/serverf.html ) от (15 евро)
Den73
На сайте с 26.06.2010
Offline
523
#3

не стоит вообще тратиться на слабое железо типа Juniper SRX210H, договоритесь просто со своим провайдером на гигабитный порт и по возможности блокировки udp.

кстати особо не радуйтесь, там где 200 может запросто придти и 2000, это сейчас дешего.

S
На сайте с 30.09.2011
Offline
12
#4

Спасибо за ответы и предложения в ЛС, на чем-то подобном и остановимся.

Andron_buton
На сайте с 19.07.2007
Offline
270
#5
Sevter:
атака около 100-200 Mbit UDP, по сути она генерируется лишь с нескольких IP в корейских датацентрах, но IP почти сразу улетают в нуль (европейские ДЦ).

Нормальная гигабитная сетевуха типа 82576 спопсобна переварить ~400kpps, у Вас там сколько бывает кстати? Можете дешевле взять сервер с гигабитной картой и сделать пару правил в iptables?

Andreyka
На сайте с 19.02.2005
Offline
822
#6

От udp не спасет никакой фйр

Только отруб на аплинках

Не стоит плодить сущности без необходимости
I8
На сайте с 17.05.2010
Offline
99
#7
Sevter:
Добрый вечер!

Есть несколько проектов, на которые периодически поступает атака около 100-200 Mbit UDP, по сути она генерируется лишь с нескольких IP в корейских датацентрах, но IP почти сразу улетают в нуль (европейские ДЦ).

Появилась такая мысль - приобрести себе фаервол (что-то вроде Juniper SRX210H или выше) и поставить его в каком-то ДЦ, проксируя оттуда трафик на свой основной сервер во время атак, оплачивая размещение фаервола в стойке.

Ведь по сути необходим канал на вход выше 300 Mbit и "согласие" ДЦ на редкие атаки указанной интенсивности.

Есть ли в этом толк? Подходит ли такая железяка для данных задач? Или, возможно, где-то есть вариант арендовать фаервол с возможностью заблокировать отдельные IP (с которых идет атака), и проксировать трафик на свой сервер?

Буду благодарен за советы :) Хостинги с защитой не рассматриваю, нужна большая гибкость, да и самому интересно заняться этими вопросами, заплатить кому-то всегда успеется.

Можем вам сдать в аренду порт Juniper SRX240H (как раз есть 2 свободных)

До джунипера трафик проходит предварительную очистку, по этому мощности что вы указали, вполне нормальные для фильтрации.

M
На сайте с 14.01.2010
Offline
208
#8

Скажите, а при коло/аренде сервера, хостеру (ДЦ) , сложно закрыть udp хотя бы с тех нескольких IP ? Т.е. попросить что бы закрыли атакующие адреса, ведь спокойнее будет и провайдеру и вам.

(С подобным не сталкивался, просто интересуюсь)

Нет свободных падений с высот, Но зато есть свобода раскрыть парашют. Куплю BTC-E code за Privat24 UAH. icq: 698- 375- 092
FairyHosting.com
На сайте с 23.09.2010
Offline
191
#9
Скажите, а при коло/аренде сервера, хостеру (ДЦ) , сложно закрыть udp хотя бы с тех нескольких IP ? Т.е. попросить что бы закрыли атакующие адреса, ведь спокойнее будет и провайдеру и вам.
(С подобным не сталкивался, просто интересуюсь)

Зависит от датацентра. Бюджетные могут тупо заблочить весь трафик на ip и не заморачиваться. Более менее ориентированные на клиента, как правило по запросу заблокируют нужный трафик.

Аренда виртуальных и выделенных серверов в Эстонии. (http://fairyhosting.com/) Профессионально, конфиденциально, надёжно.
РИА
На сайте с 30.07.2006
Offline
208
#10

В данном случае может поменять дата-центр если они не могут пару IP заблокировать для вас?

Вариант взять гигабитный порт и самому фильтровать тоже вариант.

Все услуги хостинга (http://www.park-web.ru). Москва, Казань, Новосибирск, Чехия. Работаем с юридическими лицами.
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий