Что делать с ддос атаками более гигабита.

zexis
На сайте с 09.08.2005
Offline
388
8032

Уже неделю ддосят один сайт, для которого я делаю фильтрацию трафика проксированием на моем сервере.

Это небольшой новостной сайт о бизнесе.

Владелец сайта платит 50$ в месяц за фильтрацию трафика от ддос.

Больше, говорит, платить не может.

По договоренности с крупным Московским ДЦ они заблокировали весь UDP и ICMP трафик, идущий на IP моего фильтрующего сервера.

Пропускают только TCP трафик.

Неделю на этот сайт идет HTTP флуд и UDP забивающий канал.

Все атакующие HTTP флудом обнаруживаются и банятся. Сервер им не отвечает.

Поэтому от них идут только SYN пакеты.

Интенсивность флуда от 10 000 до 40 000 SYN пакетов в секунду.

В сутки блокируется около 4000 IP ботов.

По информации из датацентра несколько раз атака превышала 1 Гбит.

Один раз сообщили о атаке 5 Гбит.

При превышении атаки 1 Гбит в датацентре отключают IP адрес в нулороут.

HTTP флуд проблем для фильтрации не вызывает.

Фильтруется программно HTTP флуд без проблем до 50 000 пакетов в секунду.

Проблему вызывает превышение атаки канала 1 Гбит и блокировку из за этого IP адреса.

Вопросы.

1) Что посоветуете делать?

2) Есть какие то способы отбиться от такой атаки и какова цена?

Оптимальным для меня было бы найти такой ДЦ который бы

1) предоставлял канал 1 Гбит до сервера.

2) Отсекал бы полностью для него UDP и ICMP трафик до 10 Гбит на своем маршрутизаторе.

Если есть такие предложения, какова цена?

Гигабитные атаки надеюсь будут не каждый день, но раза 2-3 в месяц возможны.

globalmoney
На сайте с 09.12.2005
Offline
398
#1
zexis:
2) Отсекал бы полностью для него UDP и ICMP трафик до 10 Гбит на своем маршрутизаторе.

За канал придётся оплачивать в любом случае, т.к. ДЦ за свой счёт не будет выделять канал такой ширины бесплатно.

Думаю найти тех, кто готов предоставить такой канал не сложно, только вот речь будет идти где-то о 10-20k баксов в месяц.

MGNHost.ru - полный комплекс хостинг услуг ( https://www.mgnhost.ru ) VPS/VDS на SSD дисках в России / Нидерландах / США от 250 рублей ( https://www.mgnhost.ru/vds.php )
Mik Foxi
На сайте с 02.03.2011
Offline
1178
#2

атака идет на домен или ip ?

атакующие из каких стран преобладают?

если там китай и ему подобное и атака идет на домен - можно имея свой днс отсекать их еще на уровне днс, отдавая левые ip для а записи и ttl побольше, чтоб лишний раз днс не грузили.

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (Зеркало: https://антибот.рф/ ) Форум на замену серчу: https://foxi.biz/
tooseebee
На сайте с 20.01.2010
Offline
91
#3

Обратитесь в Оверсан-Меркурий (oversun.ru), не за 50 долларов конечно, но атаки отбивают :)

N
На сайте с 06.05.2007
Offline
419
#4

zexis, ну так купите 5 серверов и трафик разойдется в 5 мест по 1 гбит в каждое ( если повезет ).

Когда-то это должно было произойти с вашим простецким сервисом.

Вы же не думали, что сервисы защиты от ddos просто так прикола ради строят и содержат свою распределенную инфраструктуру ?

foxi:
если там китай и ему подобное и атака идет на домен - можно имея свой днс отсекать их еще на уровне днс, отдавая левые ip для а записи и ttl побольше, чтоб лишний раз днс не грузили.

Оригинальная методика, но ведь на той стороне не совсем тупые. Пропишут IP без dns и направят туда трафик.

Кнопка вызова админа ()
Mik Foxi
На сайте с 02.03.2011
Offline
1178
#5
netwind:

Оригинальная методика, но ведь на той стороне не совсем тупые. Пропишут IP без dns и направят туда трафик.

если ддосер в россии, а ботнет в основном в китае - сложно будет понять в чем причина )))

я так со спамом боролся, норм помогает, хрумеры серваки не задрачивают.

N
На сайте с 06.05.2007
Offline
419
#6

foxi, ну почему же трудно - есть google dns, есть всякие веб-инструменты тестирующие настройки доменов и dns в том числе.

И ботнетом в Китае управляют не из Китая.

zexis
На сайте с 09.08.2005
Offline
388
#7

Как я понял foxi, он предлагает сделать умный ДНС, который по запросам из Китая будет выдавать в качестве А записи сайта левый IP.

Ддосер обратится к ДНС из России получит верный IP сайта.

А Китайские боты обратятся к ДНС, получат левый IP для атаки.

И ддосер может этого не заметить.

Идея очень хорошая.

sladkydze
На сайте с 07.12.2012
Offline
243
#8

с ДДоС-ом надо бороться на уровне операторов связи. Но им это не надо. Платит то клиент.

Уже давно сделали бы центральную базу ботов и банили бы их за это дело автоматом с рассылкой абуз владельцам IP, чтобы те шевелились. И привет. Трафик от ботов упал бы в сотни тысяч раз. Ибо одного атаковали, IP врагов попали в базу, база реплицировалась с операторами и все...

Остается только один момент, IP ботов или саму базу могут подделать, таки образом баня цель. Но думаю, этот вопрос тоже решается.

Предлагаю VDS, IaaS, Dedicated. http://riaas.ru (http://riaas.ru)
zexis
На сайте с 09.08.2005
Offline
388
#9
netwind:
zexis, ну так купите 5 серверов и трафик разойдется в 5 мест по 1 гбит в каждое ( если повезет ).
Когда-то это должно было произойти с вашим простецким сервисом.
Вы же не думали, что сервисы защиты от ddos просто так прикола ради строят и содержат свою распределенную инфраструктуру ?

Да защита от Гигабитных атак требует уже больших расходов.

Но бывают Гигабитные атаки не часто.

У меня за год 1-2 гигабитных было.

А меньше 100 мбит 2-3 в месяц.

---------- Добавлено 12.11.2013 в 16:47 ----------

sladkydze:
с ДДоС-ом надо бороться на уровне операторов связи. Но им это не надо. Платит то клиент.

Центральная база IP ботов идея интересная, но сложно реализуемая.

Так как IP большинство провайдеров выделяют свои пользователям динамически.

Да и не надо это никому как вы правильно написали.

Операторам связи не надо, так как клиенты все равно платят за трафик.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#10
zexis:
Идея очень хорошая.

Ровно как и древняя :))) Те кому надо, просят через росийский прокси ваш ИП и направят атаку туда... Это своеобразный end-user anycast ;) Если нужно фильтровать .... т.е работать под атакой, нужны или широкие каналы или толковое оборудование. А типа "не заметят" это же бред :D

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий