Амплифицированные memcached DDoS-атаки на 500 Гбит/с прокатились по всей Европе

kcahdep
На сайте с 20.03.2013
Offline
51
1418

Получил уведомление о атаке от хостера:

Фиксировали атаку в 54 Гбит/с на 82.202.22*.*

Total Traffic, UDP 54.35 Гбит/сек пакеты: 4777006 27.02.2018 00:58:55 27.02.2018 01:19:31 0 ч 20 м Закончилась

Cкрины атаки https://1drv.ms/f/s!AqZmVU4WbHSqlrhHSTYWLMLZGlOHkA

Удивился такому типу и мощности и полез на хабр, а там... https://habrahabr.ru/company/qrator/blog/350074/

Просто интересны мысли всех читателей по этому поводу, а может кого лично коснулось и хостер попер за превышение мощности атаки? :bl:

DC++ Angels vs Demons https://www.te-home.net/?do=hublist&id=kcahdep&lang=ru_RU/ (https://www.te-home.net/?do=hublist&id=kcahdep&lang=ru_RU/)
Mik Foxi
На сайте с 02.03.2011
Offline
1179
#1

Вебмастера и хостеры все также не знают, что надо ставить фаерволы и запрещать все порты которые не нужны? :)

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (Зеркало: https://антибот.рф/ ) Форум на замену серчу: https://foxi.biz/
WEMASTER
На сайте с 16.08.2012
Offline
95
#2
foxi:
Вебмастера и хостеры все также не знают, что надо ставить фаерволы и запрещать все порты которые не нужны? :)

Это нужно говорить тем, от кого шел трафик.

Если на вас идет DDoS атака, то закрытие портов уже не поможет.

B
На сайте с 21.10.2010
Offline
94
#3

Это в-целом проблема stateless.

На всякий случай попроверял наши стоящие на периметре мемкеши - действительно LISTEN был на 0.0.0.0 и даже по ipv6

Благо мы фаерволы строим по принципу "запретить всё кроме"...

Дела должны делаться
cloud-shield
На сайте с 25.01.2017
Offline
54
#4

Хайповая атака)

Первые подобные атаки стали поступать на некоторых наших клиентов еще 24 февраля. Делали ресерч и кол-во открытых мемкешей поражает (наблюдается постоянный рост)

Вот кстати подробная статья от CF на эту же тему.

В CentOS странные мейнтейнеры - там из коробки мемкеш биндится на 0.0.0.0. В то время как в deb/ubuntu на локалхост.

Защита сайтов от DDoS атак - Cloud-Shield.ru ( https://cloud-shield.ru )
Mik Foxi
На сайте с 02.03.2011
Offline
1179
#5

А arno-iptables-firewall по умолчанию и на ipv6 правила распространяет?

D
На сайте с 14.02.2015
Offline
87
#6

Удивительно насколько глобальная небрежность оставляя демон слушать на внешку.

Хостинг в Великобритании Cloud (https://www.uapeer.eu/ru/#!shared) || VPS [от $7/мес] (https://www.uapeer.eu/ru/#!vds) || Dedicated (https://www.uapeer.eu/ru/#!dedic) Windows Server, ISPManager бесплатно
Mik Foxi
На сайте с 02.03.2011
Offline
1179
#7
sladkydze
На сайте с 07.12.2012
Offline
243
#8

Товарищи, а кто-то вообще, этот порт 11211 использует в продуктиве? Может к чертям его тупо закрыть всем?

И вход и выход.

Предлагаю VDS, IaaS, Dedicated. http://riaas.ru (http://riaas.ru)
M
На сайте с 17.09.2016
Offline
132
#9

Я лично по возможности вообще на сокет цепляю

sladkydze:
а кто-то вообще, этот порт 11211 использует в продуктиве

В стойке/ДЦ возможно и юзают

Наружу - такое себе удовольствие

Mik Foxi
На сайте с 02.03.2011
Offline
1179
#10
sladkydze:
Товарищи, а кто-то вообще, этот порт 11211 использует в продуктиве? Может к чертям его тупо закрыть всем?
И вход и выход.

Если юзать наружу и по уму - это надо минимум гигабитным линком напрямую соединять сервера.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий