вопрос по antiddos-решениям

pupseg
На сайте с 14.05.2010
Offline
347
5501

Добрый вечер, коллеги!

кто сталкивался с подобным выбором, дайте совет.

Известно,что правильный антиддос-сервис стоит от 300$ до безкончности в месяц.

Цифры, которые чаще всего встречаются - это 400-500$.

ДДоСы которые чаще всего встречаются - это различного рода udp-flood, POST в вебморду, POST в порт других служб. Да да, я не опечатался, третьи сутки уже банится вот такое школоло:


Apr 1 11:58:24 host postfix/smtpd[3084]: warning: non-SMTP command from unknown[178.215.104.77]: POST / HTTP/1.0
Apr 1 11:58:24 host postfix/smtpd[3072]: warning: non-SMTP command from bba67671.alshamil.net.ae[217.164.107.107]: POST / HTTP/1.0
Apr 1 11:58:24 host postfix/smtpd[4287]: warning: non-SMTP command from aakx232.neoplus.adsl.tpnet.pl[83.5.27.232]: POST / HTTP/1.0
Apr 1 11:58:25 host postfix/smtpd[3599]: warning: non-SMTP command from unknown[79.115.135.180]: POST / HTTP/1.0
Apr 1 11:58:25 host postfix/smtpd[3072]: warning: non-SMTP command from unknown[41.143.3.92]: POST / HTTP/1.0

для тех, кому за... это лог почтового сервера, в который почему то (??!!) идет http (о_О!!!) в виде POST-запроса в 25 порт (0_о о_0)

не знаю, какой образованности ддосер, наверное класс 9ый, а то мог бы чтото поинререснее слать мне в smtp, но отдать должное, дует 20-30мбит мне в порт, уважаю, зачотный ботнет :) .

Не секрет так же - что до 40-70мбит и, в некоторых случаях - до 200мбит, можно без проблем банить спакойненько софтверным путем на павильном ксеоне, с правильным объемом памяти и правильной сетевой картой на 1гбит аплинка при условии не гениальной по реализации атаке (тормозящие ресурсы от общей нагрузки на сервер приймем за норму, лучше иногда работать стабильно медленно чем не работать вовсе).

Так же мы исключаем уникальные атаки, как то ддосы 500-600мбит, 1гбит и выше udp и прочие серъезные интеллектуальные кастомные вещи, реализованные на заказ.

Целесообразно ли иметь свою группу серверов для отражения подобного рода несложных атак (серверы себестоимостью в 300-700$ за несколько штук), или же все таки примерно на эту же сумму пользоваться услугами антиддосеров?

очевидные плюсы своих сил:

1. от школоло-атак можно защищать не только себя, но и отбивать аренду машин еще и с атакуемых клиентов.

2. несравнимая конфигурабельность.

3. гибкость настройки инфраструктуры.

4. вынесенные на сторону серверы-фильтры лягут - лягут и атакуемые веб-сайты (в случае тупого проксирования), но не ляжет веб-группа серверов с клиентами, прикрываемая этими фильтрами.

очевидные минусы:

1. поддержка всего этого безобразия.

2. человеко-часы на настройку по уму.

Вопрос: кто как решает ? сразу при более менее сложной атаке шлет к антиддосерам? Пытается ли тратить свое время и свои усилия в сомнительных попытках отбить, превосходящую, скажем мозгами, тупую флудежку? сажает клиента на свое собственное, несомненно лучшее решение? :)

Причина вопроса: продолжать ли заниматься ерундой - фильтруя,тюня ядро и прочее и другие глубины tcp\ip на клиентских серверах, или же сразу слать к сервисам, которые в общем итоге по деньгам выходят столько же, ну или чутка дороже чем нормальный, качественный антиддос-сервис.

PS: мы опустим из обсуждения детские атаки , брутфорс и прочее, с которыми справится без проблем fail2ban из коробки , или парсер логов nginx , а так же нищебродов-клиентов, получивших ддос в свой дешманский впс о 256Мбайтах памяти,тщетно молящих администратора "отбить эти 150Мбит udp, ведь-уже-были-атаки-и-старый-админ-справлялся-я-я-я!" и как только слышащих о прайсах за сервисы антиддос - обвиняющих администраторов в некомпетентности.

PPS: вот уже который день все успешно отбивается, но за потоком этого трафика нужно следить и мониторить динамику атаки... не проще ли некоторым клиентам предложить поднять бюджет на какие-нибудь 50$ , и пусть идут в сервис, где с ними будут уже возиться?...

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
zexis
На сайте с 09.08.2005
Offline
388
#1

Если есть навыки и желание самому настаивать программный бан ботов, то имеет смысл это делать.

Что бы не платить по 150-300$ баксов за защиту от атаки в 100 ботов, которая успешно отбивается программной защитой на сервере.

По поводу того, что за работой своей программной защиты от ддос нужно следить.

Да, следить нужно, как и за всеми другими службами на сервере.

Никуда от этого не денешься.

Что лучше?

1) Быть специалистом на все руки и все делать самому.

2) Либо быть профессионалом лишь в одной области, а остальные вопросы делегировать специалистам в соответствующих областях.

Каждый сам выбирает.

bums
На сайте с 03.07.2006
Offline
442
#2
pupseg:
Apr 1 .. postfix/smtpd ... POST / HTTP/1.0

Первое апреля же, завтра этот стеб прекратится :)

Недорогая регистрация и продление доменов RU/SU/РФ/COM/NET/ORG/и т.д. ( https://www.regnic.name/?sesign ) в РЕГРУ, РЕГТАЙМ, Р01, РУЦЕНТР. А так же хостинг и SSL сертификаты.
pupseg
На сайте с 14.05.2010
Offline
347
#3
zexis:
Если есть навыки и желание самому настаивать программный бан ботов, то имеет смысл это делать.
Что бы не платить по 150-300$ баксов за защиту от атаки в 100 ботов, которая легко отбивается программной защитой на сервере.

По поводу того, что за работой своей программной защиты от ддос нужно следить.
Да, следить нужно, как и за всеми другими службами на сервере.
Никуда от этого не денешься.

да вот размышляю.. 100ботов - конечно веселее..

[root@host ~]# iptables -nL INPUT | wc -l

8848

[root@host ~]#

вот ... побанилось блин .. за 3 часа ..... и так несколько дней....

уже который день продолжается одно и тоже безобразие, обычный вебсерверок с сайтами, особо хлопот не приносит и на тебе....... но честно говоря - надоело уже:

все равно приходится мониторить.

---------- Добавлено 02.04.2013 в 00:40 ----------

bums:
Первое апреля же, завтра этот стеб прекратится :)

ъля буду:))))

еще показать ?:)

скажу больше, в 110 и 1500 (isp manager) льется тоже самое :)

Andron_buton
На сайте с 19.07.2007
Offline
270
#4

pupseg, может Вам и прикольно сидеть сутками сидеть и следить за характером атаки, но вот я пару раз защищал знакомых (благо каналы есть) но заниматься этим постоянно - желания нет. Пусть вон костич с кхк занимаются, чей них хлеб отбирать?

pupseg
На сайте с 14.05.2010
Offline
347
#5
Andron_buton:
pupseg, может Вам и прикольно сидеть сутками сидеть и следить за характером атаки, но вот я пару раз защищал знакомых (благо каналы есть) но заниматься этим постоянно - желания нет. Пусть вон костич с кхк занимаются, чей них хлеб отбирать?

поддерживаю на самом деле.

просто пытаюсь понять - стоит ли при обращении пробовать, а после в сервисы, или не заморачиваться и сразу в сервисы...

начинаю склоняться ко-второму варианту. в любом случае аппаратным комплексом я не располагаю, а любую программную педальку более менее нормальный ддос разобъет в легкую...

ну этим чувакам я как бе даже не конкурент. так как у них это прицельное занятие

bums
На сайте с 03.07.2006
Offline
442
#6
pupseg:
еще показать ?

Не не... я имел ввиду что стебешься не ты, а стеб postsmtp над тобой :)

M
На сайте с 01.12.2009
Offline
235
#7

Ну дует он запросами на 25 порт система что реагирует ужасным LA на них ?

Администратор Linux,Freebsd. построения крупных проектов.
pupseg
На сайте с 14.05.2010
Offline
347
#8

да не, подкрутил MTA чуть и ipset навесил. все путем.

только вот порт то на сервере - сотка, а уже 32мбит дуют:)

с учетом того, что 100 - это тех-скорость порта, а реальная скорость передачи данных - 75-80мбит - то если поднажмут то мне тупо положат канал.

школьник однозначно дует, судя по характеру ддоса, уже и в ihttpd повливать трафик пытался, но отдать должное прыткий школьник. POST на 32Мбит, надыбал же где то ботнет, упырек ...

Den73
На сайте с 26.06.2010
Offline
523
#9

ну если побанить ip то не будет трафика такого, там одни сины будут приходить.

так что наврятли дойдет до сотки

pupseg
На сайте с 14.05.2010
Offline
347
#10

эээ ... а провайдер же снимает со своего порта трафик...

он его ко мне смаршрутил и посчитал... а принял я его или режектнул - это уже моя головная боль, разве нет ? а то клиенту тут переживаний добавилось, кроме ддоса есть еще риск влететь на трафик..

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий