eugene.s

eugene.s
Рейтинг
55
Регистрация
02.06.2009
bigvopros:
Добрый день. заинтересовал данный хостинг ценой 179 руб в месяц, безлимит на дисковое пространство, один лимит на 20 одновременных процессов, техподдержка говорит, что может выдерживать 10-20 тыс хитов в сутки. Такая низкая цена, в чём подвох, кто-нибудь пользовался?

Похоже, hothat.ru = relevate.ru = ihc.ru. Если так, то это просто более дешёвый бренд одного из известных хостеров-среднячков и каких-то серьёзных подвохов не будет. Создавать лоукостеров сейчас тренд :)

srvgame:
На пакетном уровне имелось ввиду.

Если вы про SYN-флуд, современный сервер с нормально настроенным/тюнингованным Linux и включёнными syn cookies спасёт в 90% случаев. Для более искушённых тоже есть решения, например, на базе netmap.

Vitaliy_M:
Какие есть в России (Москва, Санкт-Петербург, регионы) хорошие дата-центры с реальной защитой от DDoS (например от udp-атак 10+ гбит/с)? Т.е. фильтрующая атаки на уровне каналов или магистральных провайдеров, а не на уровне фаервола или самого сервера.
Интересуют услуги colocation или аренда сервера.

Компании могут предлагать свои услуги.

Мы фильтруем UDP-амплифай, имеем флоу спеки от нескольких апстримов, на остальных апстримах фильтруем по периметру собственной сети. Услуги колокейшен/дедикейтед представлены на http://servers.agava.ru

Sergey_Kharkov:
Наверно по какой то ресселерской скидке приобретают лицензии, или маркетинговый ход и работают в убыток(что врядле:)) или просто кряк, в СНГ их ещё не отменили;)

Хостеры, которые предлагают лицензионную копию серверной ОС Windows своим клиентам, работают по программе SPLA (помесячные отчёты, отправляемые дистрибутору Майкрософта, оплата также помесячно). Можно лицензировать одну копию ОС версии Windows Server Datacenter Edition (per socket) для хост-машины, в этом случае все виртуальные машины лицензировать отдельно не требуется.

srvgame:
Вы наверное не поняли, http атака нам не так интересна, так как ее отбить не составит труда на уровне софта.
Если там идет защита по кукам от DDoS - Guard то тоже лишним не будет.

В данном случае тестируется аппаратный анти ддос.
Но пока что и http, канал и сам сервер не положили.
Но по мониторингу попытки были 😂
Кто то даже пытался пустить Syn 1 млн 750к пакетов, + 1Tb Трафика От всего этого долетело всего 50к PPS.
На счет 10 баксов.... Что то смешно стало))

Этот кто-то запустил тестовый SYN с использованием всего 3х серверов с гигабитным интерфейсом, дальше просто лень было, но ситуация линейно масштабируется, причём тестирующему горизонтально масштабировать стенд проще и дешевле, чем защищающему от DDoS :)

Если взять сервера с 10Gb интерфейсом и использовать фреймворк netmap, можно с одной машины генерировать овер 10млн пакетов в секунду, там защищающий от DDoS уже так просто не обойдётся парочкой машин с SYN-proxy.

Я это всё к чему, если вы не "выпендриваетесь", а вас, на самом деле, мучает вопрос, будет ли падать ресурс за ddos-guard'ом от атак школьников типа амплификации на 10-40Гб/с или под SYN'ами в 1-5 млн пакетов в секунду, ответ: нет, не будет. Но если вы как-то перейдёте дорогу "недобросовестным" конкурентам или кому-то просто _очень_ нужно будет положить ресурс, сложить любой массовый антиддос сервис никакой проблемы нет, просто это уже не такой массовый рынок и далеко не все, кто умеют это делать, этим занимаются.

И про "побочки", если вы будете на постоянной основе заворачивать весь трафик через ддосгвард, вы получите не очень хорошую связность с российским сегментом ("большой пинг"), а это волнует некоторых клиентов (если не сказать, что в этом случае, для обывателя этот российский впс перестаёт быть российским, поскольку сетевая доступность идентична западным впсам). Если не всё время, а по эвентам (во время атак) или только на западных стыках (откуда всегда прёт бОльшая часть мусорного трафика), то риск нестабильной работы вашей сети увеличится. Продумайте этот момент.

srvgame:

Кратор вообще вне конкуренции... Но и ценник не всем доступен.

Qrator уже несколько раз обновлял в сторону понижения тарифы для операторов (и хостеров в частности). Принцип работы тот же - анонс префиксов через них (подняв с ними gre-туннель или организовав стык на ММТС-9). В общем-то, у них сейчас уже не такие заоблачные цены, как раньше, хотя, разумеется, выше, чем у ddos-guard. Защита в этом предложении до L5 включительно модели OSI. И, кстати, Qrator не требует роутить обратный трафик через себя для защиты от SYN-ACK атак, что является, в некотором смысле ноу-хау.

srvgame:
Только ни у кого нет ресурсов в районе 50Gbit для атаки.
Уже радует, что данную защиту без серьезных вложений не положить.

Атаки на исчерпание доступной полосы в основном производятся через (DNS-|SNMP-|SSDP-|CHARGEN-) амплификацию. Плечо атаки в при этом типе атак, по меньшей мере, 30-40. То есть, на 1 байт отправленный злоумышленником, в сторону жертвы от серверов, подверженных уязвимости в 30-40 раз больше.

То есть для организации атаки-амплификации в несколько десятков гигабит злоумышленнику достаточно иметь один (собственный или такой же взломанный) сервер, подключенный в гигабитный порт. Вы хотите сказать, что ни у кого нет пары таких серверов? Не смешите...

Toxic_Cat:
Это раздел хостинга. Их сервис доменов - отдельная тема.



У нас настроен один лендинг с нулевой нагрузкой (50-100 чел. в сутки). Аптайм отсилы 80%. Хостинг проплачен на год вперед, деньги не возвращают, перерасчет не делают. Тикетов уже штук 8-9 было написано, на последние перестали отвечать.

На те тикеты, что отвечали - проблему со своей стороны признавали. Но она до сих пор не решена.

Какой лучше не скажем, у нас VDS у inferno, VPS у местного, малоизвестного хостера.
В этом году будем брать на год, для теста любой из тройки лучших: beget, timeweb, hostland

У некоторых хостеров с большим парком серверов бывают "хронические" проблемы с отдельными серверами. Вы не пробовали попросить перенести ваш аккаунт на другую платформу?

root.serverside.ru:
спасибо, посмеялись

Разверните ответ, м.б. вместе посмеёмся.

extra:
Ты вообще пробовал выйти на контакт с voxility или другими компаниями, которые готовы зафильтровать твой трафик? Или у тебя сейчас есть время только на то, чтобы обвинять нас?

Я дал нормальный совет, сами не пользовались, но читали кейсы других хостеров, которые таким образом решали подобные проблемы. И еще раз повторюсь - почему вы не попросите leaseweb заблокировать UDP трафик? Уверен, вашим клиентам было бы проще вынести DNS серверы наружу, чем лежать под атакой. Или же LeaseWeb отказывается заблокировать UDP?

Если что, на уровне ДЦ достаточно блокировать даже не весь UDP, а порты сервисов, которые обычно используются, как амплифаеры: src ports SSDP, NTP, SNMP, DNS. Только после этого нужно сразу приготовиться корректно отфильтровать SYN-flood, а при успешной фильтрации SYN-ACK flood. Это стандартный сценарий атакующих, которые сейчас реализуют.

А LeaseWeb почти наверняка откажется, они не любят связываться с атаками.

А, вообще, не похоже, чтобы атака была каких-то впечатляющих размеров - на точках обмена не видно заметных всплесков.

xakep7:
Тест проводился на Xeon E3-1240.
Syn cookies были включены + увеличена очередь и уменьшено время ожидания.
Пик был 60-70 Мбит/с на 80-ый порт.
Веб сервер лежал и даже не пытался ответить.

Мы у себя тестировали на E5-26XXv2 (конфигурация хостинговой платформы), он в режиме прокси аналогичные нагрузки держал, на работе ресурсов такой син флуд не отражался. Вы на каком дистрибутиве/ядре тестировали, кстати?

xakep7:
Даже от Syn защищаете???
А если тест будет. В 60 Мбит/с?
Фильтры OVH его даже не увидят, но сервер сляжет с вероятностью в 99%

Не знаю, как у ТС, но если на современном среднестатистическом ксеоне SYN cookies включить, бОльшую часть атак SYN-флудом он потянет. Если ксеоны не очень современные, достаточно одного современного с SYN-Proxy + SYN cookies для защиты остальных.

Всего: 45