L7filter

123
antiddos_exper
На сайте с 14.09.2014
Offline
14
#11

с начала декодируем протокол затем классифицируем трафик и прогоняем по 10к+ правилам и сигнатурам согласно с rfc описанием протокола и все это с жесткой привязкой к сессии будь то тсп или юдп или какой другой протокол, таким образом можно зажимать гайки целыми классами протоколов одним нажатием клавы или на автопилот поставить ) и все это в реальном масштабе времени с разрешением в одну секунду , все как на ладони , там при желании можно к еноту в жопу через спутник гугла заглянуть )

а как это делаете вы ? или нажал кнопку на циске вкл/выкл и счастлив?

---------- Добавлено 16.04.2015 в 03:43 ----------

но вот беда ... в сутки все таки чел 100-150 попадает в бан на общем фоне трафика а это где то одна на 150к сессий попадает в бан, но мы работаем над этим , но это в общемто не наша вина, иной раз браузер особенно инфицированный может такое выдать что ни на одно rfc не налазит )

вы даже сами того не подозревая можете быть участником бот нет сети а потом жалуетесь что вас не пускает то на один то на другой у других ip нормально работающих сайтов

---------- Добавлено 16.04.2015 в 03:54 ----------

у нас четырнадцати с половиной лямный порт на каждом узле кластера фильтров, можно размазать трафик по скажем двум-трем 10 гигабитных каналам да хоть десяти вот вам и 90-100 гигабит реального, по факту легального l7 трафика , да, да на 10 узлах можно реально обработать софтом не прибегая к тяжелой артилерии в виде cuda и никакого аникаста, все на чистом роутинге и баллансировке нагрузки

---------- Добавлено 16.04.2015 в 03:57 ----------

а если еще перед балансером и cdn сеть развернуть то вообще конфетка получится)

AntiDDos хостинг (http://www.antiddos.expert/) Защита от DDoS, Хостинг сайтов (http://www.antiddos.expert/?p=5), CDN, L7 фильтр.Тестовый период 3 дня. Vps хостинг (http://www.antiddos.expert/?p=2)
Z
На сайте с 06.09.2012
Offline
129
#12
antiddos_exper:
проверка/блокировка по сигнатурам аномалий
antiddos_exper:
к тяжелой артилерии в виде cuda и никакого аникаста, все на чистом роутинге и баллансировке нагрузки
antiddos_exper:
а если еще перед балансером и cdn сеть развернуть
antiddos_exper:
прогоняем по 10к+ правилам и сигнатурам согласно с rfc описанием протокола и все это с жесткой привязкой к сессии

Это какой-то синонимайзер по антиддосу? А то что-то набор слов, такого не бывает. Сигнатура аномалий так даже насмешила :)

10к правил, кстати, не потянут даже 100 kpps.

Но вы не переживайте, ваша ovh защита нормальная, ее не школьники делали.

Черный список врунов и обманщиков: ua-hosting.company, riaas.ru, takewyn.ru, yahoster/cadedic, Andreylab
antiddos_exper
На сайте с 14.09.2014
Offline
14
#13
zzzit:
Это какой-то синонимайзер по антиддосу? А то что-то набор слов, такого не бывает. Сигнатура аномалий так даже насмешила :)
10к правил, кстати, не потянут даже 100 kpps.

Но вы не переживайте, ваша ovh защита нормальная, ее не школьники делали.

не спорю что нормальная но до четвертого слоя а дальше что ? серийно что они предлагают можно положить с трехсот ботов по http

---------- Добавлено 16.04.2015 в 04:43 ----------

вот недавно заехал сайт а за ним всего 1.5к "хитрых" ботов , на клауде сервак ложился за тридцать секунд)

Z
На сайте с 06.09.2012
Offline
129
#14
antiddos_exper:
не спорю что нормальная но до четвертого слоя а дальше что ?

И дальше нормально

antiddos_exper
На сайте с 14.09.2014
Offline
14
#15

насчет выражения сигнатура аномалий не понимаю что вас так повеселило, ведь аномалией можно считать хоть и ответ 403, в штатном режиме работы сайта не должно же быть таких ошибок не правда ли? наша задача как раз анализировать трафик в реальном времени и вносить соответсвующие изменения в drop/access правилах

Z
На сайте с 06.09.2012
Offline
129
#16
antiddos_exper:
можно положить с трехсот ботов по http
...
вот недавно заехал сайт а за ним всего 1.5к "хитрых" ботов , на клауде сервак ложился за тридцать секунд)

Школьники такие школьники. Даже мой телефон от такого не ляжет.

antiddos_exper
На сайте с 14.09.2014
Offline
14
#17

вот гляньте в Attack subclass , ни слова о хттп протоколе не говоря уже о других да и просто поверьте мене на слово мы больше года там

https://atlas.arbor.net/asn/16276

Z
На сайте с 06.09.2012
Offline
129
#18
antiddos_exper:
насчет выражения сигнатура аномалий не понимаю что вас так повеселило

Изучай мат часть, у аномалий не может быть сигнатур. Это противоположный подход. Аномалии подразумевают сбор статистики по легитимному трафику, а сигнатуры по ботовскому.

---------- Добавлено 16.04.2015 в 03:08 ----------

antiddos_exper:
вот гляньте в Attack subclass , ни слова о хттп протоколе не говоря уже о других да и просто поверьте мене на слово мы больше года там
https://atlas.arbor.net/asn/16276

https://atlas.arbor.net/service/tcp/80

antiddos_exper
На сайте с 14.09.2014
Offline
14
#19

этот девайс к вашему сведению для таких задач не предназначен а предложить они могут по теме защиты на уровне приложений это Cisco ASA 5520(гигабитный порт и до 460 метров в сек филтр l7) за штуку с лишним евро

---------- Добавлено 16.04.2015 в 05:15 ----------

zzzit, а когда это мы перешли на ты?

---------- Добавлено 16.04.2015 в 05:18 ----------

для выявления аномалий применяются сигнатуры а сигнатурой может хоть и регулярное выражение которое примняется по отношнению к трафику хоть и простой поиск подстроки, но кому это я рассказываю... профессор

---------- Добавлено 16.04.2015 в 05:21 ----------

аномалией считается любое отклонение от стандарта rfc а так же здравого смысла

---------- Добавлено 16.04.2015 в 05:25 ----------

ох уж эта профессура)

Z
На сайте с 06.09.2012
Offline
129
#20

У меня такое ощущение, что ты об аномалиях сегодня первый раз прочитал.

Каждый пост просто перлы выдаешь.

---------- Добавлено 16.04.2015 в 03:32 ----------

antiddos_exper:
для выявления аномалий применяются сигнатуры а сигнатурой может хоть и регулярное выражение
Это в анекдоты! :)
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий