- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Все что нужно знать о DDоS-атаках грамотному менеджеру
И как реагировать на "пожар", когда неизвестно, где хранятся "огнетушители
Антон Никонов
Но после того, как в биллинге было обнаружено 4 аккаунта с похожими логинами, мейлами и рядом стоящими IP-адресами, с которых происходила регистрация и на каждом аккаунте были взяты тестовые периоды без малейших следов попыток оплатить услуги
Поэтому я Вам и говорил, убирайте бесплатный тестовый период.Захотят протестировать, пополнят на 20-30 рублей счет и протестируют.
Теперь, немого о текущей ситуации и о том, что нами было проделано в последнее время.
По моему ощущению 2016 год пройдет под знаком DDoS. Думаю, что в этом году мы все станем свидетелями огромного количества атак на всё подряд и на всех подряд. Об этом свидетельствуют целый ряд факторов:
1. Мощность средней атаки выросла в 3-6 раз по сравнению с предыдущим годом. По нашей собственной статистике, в 2015 году редкая атака на наши ресурсы превышала 10 Гбит/с. Но буквально с декабря прошлого года средняя сила атак стала 25-30G, а самая крупная атака на нас была почти в 60G.
2. Стоимость подобных атак стала стоить копейки. Буквально за 5$ в месяц, можно купить аккаунт и поливать налево и направо.
3. В этом году уже пошли массовые атаки на различных хостеров, положили не только нас и нескольких коллег по цеху обитающих здесь на серчах, но даже и нынешнего лидера российского хостинга: https://roem.ru/21-03-2016/221280/regru-fall/. Также, прошли успешные атаки и на другие очень крупные интернет-ресурсы.
Но больше всего в текущем положении дел удручает то, что большинство IT-компаний просто не готовы своими инфраструктурами выдерживать возросшую силу ддос-атак.
Собственно говоря, отсутствие здесь моих комментов на этой неделе было связано как раз с тем, что мною и моей командой были проведены целый ряд ключевых встреч и переговоров по организации защиты нашего ДЦ от DDoS-атак. И самое печальное во всем этом, что вопрос упирается не деньги, а в отсутствие технических возможностей для быстрого развертывания хорошей защиты на необходимом уровне практически у всех, с кем мы общались. Вот несколько примеров:
1. Один из ведущих экспертов по развитию услуг информационной безопасности одного из операторов большой тройки был сильно удивлен, когда мы сказали, что ддосы в 30G на нас это норма, а в пике было и 60. В своей практике он не сталкивался с ддосами больше 25G (везет ему :D, если бы у нас это было пиковым значением, наверное вообще почти никто не заметил бы из наших клиентов), при этом они активно продвигают свою услугу защиты от ддос, с центром очистки с максимальной пропускной способностью до 80G. Хватит на 1,5 таких клиента как мы ;).
2. На наше предложение оператору связи №1 в России, расширить с ними стык на М9 с 10 до 80G, сначала долго совещались между собой, потом сказали, что оперативно смогут поднять только до 20G, а к концу апреля только до 40G. Как-то так...
3. Ну о том, как прилег ТТК, когда мы встали под ддос-гвард, я уже писал...
Поступало и много других предложений для защиты нас от атак аж до 20G!.. Здорово конечно, но это мы как-нибудь и сами отфильтруем.
В общем кажется мне, что в этом году у многих будут откровения и много SLA полетят в топку ддосов.
В общем то, это было понятно, что надо наращивать инфраструктуру еще в прошлом году. Но, к сожалению, не всегда получается делать все настолько быстро как мне того хочется, мир - достаточно инертная штука ).
Тем не менее, подвижки есть.
Попытка прикрыться ДДоС-Гуардом, оказалась не совсем удачной. Хотя со многими атаками они успешно справились, было несколько, достаточно мощных атак, от которых шатало самих гвардов и их апстримов. С добавлением нас в качестве клиентов, возникло ощущение, что возможности их системы фильтрации были на пределе своих ресурсов (честно говоря, думалось, что мы не очень большой генератор трафика, но видимо, получается, что не маленький).
Также, идея пропускать весь трафик через фильтры оказалась не очень удачной. Хотя это и дает возможность моментальной реакции при начале атаки, возникает очень много ложных срабатываний (из-за этого и происходили спонтанные обрывы сессий).
Тем не менее, мы продолжаем переговоры с гвардами и на понедельник запланирована встреча с ними у нас в офисе на предмет обсуждения альтернативных схем эффективной защиты от атак.
В настоящий момент, мы переключились под защиту от Ростелекома, которая построена на железках одного из лидеров в этой области Arbor Networks. Плюсы - фильтрация трафика происходит только в случае атаки. Минусы - время срабатывания детектора атаки и перевод трафика на очистку может достигать до 5 минут из-за этого и наблюдаются периодические провалы в доступности ресурсов. В течение этой недели нам удалось настроить фильтры на ключевые ресурсы совместно со специалистами из РТ. Некоторые ресурсы были переведены под постоянную защиту.
По этому, если Ваш сайт или сервер атакуют мелкими но частыми атаками, пишите в поддержку, будем вешать их на постоянную защиту.
Закончено тестирование антиддос-железки Radware DefensePro. В целом, наши админы остались довольны тестовым образцом. По этому поставили на заметку к возможному приобретению старшей модели. Однако, ждем железку от Huawei которая должна приехать к нам до 15 апреля на тест. Поскольку ее производительности хватит на закрытие от атак всего ДЦ, финальные тесты попробуем провести на живом трафике, о чем оповестим заранее. По окончании тестов будем определятся с покупкой.
Сегодня (в пятницу), привезли на тест анализатор атак от Инновентики, поставили на стенд, будем проводить испытания.
Анализатор атак понадобится в дальнейшем для выстраивания правильного контура очистки, наподобие того, как это сделано в OVH.
По факту, мы сейчас гоняем трафик только через Ростелеком, в силу того, что другие апстримы не смогли оперативно организовать защиту от атак в своих сетях. К сожалению, это несколько ухудшило нашу прекрасную связанность с другими сетями (отсюда и увеличение пингов по некоторым направлениям). Но к сожалению, без защиты сейчас вообще никак.
Тем не менее, мы уже ведем работы по модернизации нашей сети с целью подготовки контура очистки трафика, пока мы определяемся с покупкой железа для контура, постараемся отдать очистку трафика на аутсорс (например, к тем же гвардам и/или РТ), при этом используя собственные внешние каналы для приема и передачи трафика. Как только закончим работы, связанность будет полностью восстановлена и даже улучшена, за счет подключения новых апстримов.
Параллельно, продолжаем прочесывать рынок на предмет поиска интересных решений в области защиты от атак при большом объеме разнородного трафика.
Наша цель - сделать качественную защиту для всех наших клиентов!
Поэтому я Вам и говорил, убирайте бесплатный тестовый период.Захотят протестировать, пополнят на 20-30 рублей счет и протестируют.
И чё, я бы например в обще не пришёл на Айхор без тестового периода. Возиться с оплатой с карты сбера из-за 20 руб точно бы не стал. Так что это только ваше ИМХО.
Лично мне не критично 5 минут, и сейчас гораздо лучше чем с Гуардом всё работает. Лучше уж 5 минут и отсутствие багов, чем суткам не работающий проект.
---------- Добавлено 26.03.2016 в 06:23 ----------
Я сразу сказал, что kelos засланный казачок)
У меня в обще другая ситуация, на VDS всё работало, когда я её взял, но тут решил обновить php на 5.6 и естественно старый отказался у меня обновляться. Ну я по любому, что то не так делал, пришлось мне снести 5.3 и заново накатить все модули и зависимости, а также настроить сам php и ISPManager. И что я заметил, сайт стал работать реально ещё быстрее, чем на дефолтном centos7, причём существенно! К чему я это, тут много раз читал, что в образах что-то корректируют и т.д. поэтому я полагал, что настройки там оптимальны, а тут такой прирост.
Ivan Lungov, спасибо за информацию. Хороший у Вас сервис, сервера работают стабильно, а падения не на много чаще, чем на других хостингах (как минимум, так с моим VPS). Пока проплатил до сентября, в следующий раз сразу на год продлю.
Удачи в развитии!
Ivan Lungov, То что я регил 4 ака это не моя вина. Как только я зарегил первый акк и часа не прошло как сервера легли и так было все 3 дня. Все остальные аккаунты так же. И уже на 4 аке я написал тут и попросил добавить еще 3 дня. Но и 3 дня что вы добавили ситуация была та же. Это моя вина что у вас все висит да ддосят ?
Вот, что бы вы не кричали что вы юр лицо и у вас только все по заявлению.
Ivan Lungov, То что я регил 4 ака это не моя вина. Как только я зарегил первый акк и часа не прошло как сервера легли и так было все 3 дня. Все остальные аккаунты так же. И уже на 4 аке я написал тут и попросил добавить еще 3 дня. Но и 3 дня что вы добавили ситуация была та же. Это моя вина что у вас все висит да ддосят ?
То, что вы регили 4 акка прямо нарушает правила системы и не может быть ничем оправдано.
Вот, что бы вы не кричали что вы юр лицо и у вас только все по заявлению.
Если они работают официально, то за каждый возврат они должны отчитываться перед налоговой официальным запросом от клиента, не просто словами, а документом.
В ином случае, не так уже и "официально" они работают.
Правила взяты не с потолка, это требование налоговой инспекции, в конце концов законодательство.
То, что вы регили 4 акка прямо нарушает правила системы и не может быть ничем оправдано.
Регил НО не пользовался так как ВАШИ сервера лежали от ддоса.
---------- Добавлено 26.03.2016 в 14:01 ----------
То, что вы регили 4 акка прямо нарушает правила системы и не может быть ничем оправдано.
А какое из правил я нарушил ? где написано что я не могу иметь более 1 аккаунта ?
То, что вы регили 4 акка прямо нарушает правила системы и не может быть ничем оправдано.
эээ, ребят, что-то я не понял, у меня 4 акка для шаред хостинга + 1 VPS, все 4 оплачены, а почему нельзя то ?
ну как, на 1 акке 4 хостинга и VPS.... или я вообще туплю чет....
kelos, вот я реально, когда подбираю хостинг, если он меня не устроил, то в суммах до 400-500 р. я вообще не заморачиваюсь о возвратах, тупо бросаю акк и все, ну реально 250 р. это что? 2 литра хренового пива, а нам предоставляют ресурсы, мощности, которые позволяют нам заработать денег, ну чего мелочиться то?
Если говорить об ihor, то у них хз как у них с возвратами, но мне лично они продлили 2 раза тестовый период, так как 500 р. тратить не хотелось, а у меня то скрипт не стал, то я приболел, ну реально оформил тест и свалился на неделю - я бы на их месте сам себя послал, но они шли на встречу, за что огромное спасибо!