team-voice

team-voice
Рейтинг
243
Регистрация
07.11.2016
ArtPlanet:
не совсем - такие атаки мы давно выдерживаем. Но месяца два назад прилетела атака в 20 миллионов пакетов и на Cisco начались дропы пакетов. Причем пол года назад такие атаки не наносили проблем. А пару месяцев назад проблема проявилась и мы недели две искали причину. Даже на наге у гуру спрашивали советов. Но помощи от тамошних спецов 0 на массу. Но в итоге нашли причину самостоятельно и устранили ее. Проблема была в желании побыстрее реализовать логи ддоос атак на наших клиентов. Но ни в одной документации к Cisco не сказано что при отправлении клона трафика в один порт - могут начаться дропы пакетов на другом порту.

огромное спасибо за важный нюанс.. благодаря вашему посту мы не наступим на эти же грабли. идем по тому же пути.. с тем же железом.

ArtPlanet:
Мы тоже выдерживаем большие потоки - рекорд на данный момент 350Gb/s UDP DNS флуда

А по производительности E3 на 5% медленнее чем i7-6700k. https://artplanet.su/compare?i7-6700k&DS-20
Но i7 берут чаще и там готовы оплачивать полную стоимость защиты. Хотя по нам - E3 интереснее тем что тут гигабитный порт и сетевуха нормальная, а не простой реалтек который проседает на большом количестве пакетов.

видимо это позволил относительно недавний ваш апгрейд. Потому как буквально 4-5 месяцев назад вы упали от 50-70 именно UDP DNS амплифаера. (есть у нас клиент который имеет сервера и у вас и у нас.. когда упали вы он перенес доменную запись на нашу площадку так мы и узнали ширину потока).

tish88:
ArtPlanet, благодарю. Но как по конфигу, так и по условиям не подходит.

В принципе все более чем ясно. Как и ожидал, в РФ в этом плане подходящих предложений не найти наверняка.

если вас не затруднит, не могли бы вы описать причину по которой предложение арт планет вам не подходит?

оно же шикарное и ни чем не уступает вариантам ОВХ а по некоторым позициям и значительно его превосходит. (ну разве что овх выдержит большие потоки но врядли вас атакуют настолько серьезно)

MIRhosting.com:
Если устроит гонять трафик через НЛ то можете попробовать Serverius. Там модные железки от Huawei, плюс свои собственные решения. Чистит и чистый UDP и на уровне приложений (например SIP). Подключать можно и через прокси, и через анонс сетей, и через GRE.. да как угодно вобщем.
Через провайдеров которые там стоят будет скорее всего дешевле, это inferno, hostkey, ну и мы в том числе. Мы можем дать подключиться через кросс коннект в Москве.
По цене, можно ориентироваться на их оф цены для начала. Есть тарифы как по "чистому" трафику, так и по грязному.

к большому сожалению при таком решении задержка превышает все мыслимые пределы. (у нас много VoIP трафика, для него это критично)

Den73:
почему именно 140?
не подскажу.

Очень жаль.

потому что только цена ниже 140р за мегабит сделает потенциального поставщика защиты выгоднее имеющихся предложений.

Den73:
я прекрасно знаю что сколько стоит, у меня есть возможность взять дешевле чем у них напрямую.

не подскажете где можно взять защиту от арбора по цене дешевле 140р за мегабит ?

tish88:
team-voice, но так или иначе, а они никогда не умели фильтровать игровой траффик. Общался в начале этого года с ними. Вряд ли что-то поменялось.

Тут к сожалению ничего не могу сказать. Но само оборудование позволяет отлично фильтровать игровой трафик. Видимо в данном случае это вопрос квалификации администраторов.

ps удивлен что хостинг игровых серверов с ддос защитой сам расписался в неумении фильтровать игровой трафик. Еще не слышал ни разу от приведенных к ним клиентов какого либо недовольства. Но спасибо буду знать что это тоже не идеальный вариант.
Den73:
tish88

в селектел есть варианты, а трафика у вас сколько легитимного?

в селектел во первых защита платная и не дешевая.

во вторых в качестве "защитника" у селектел выступает "Сервис пайп".

Для посвященных.. этого достаточно.

tish88:
Да как бы можно найти и за 5. А вообще, я указал разброс цены до 7к. Можно и до 8 поднять - не принципиально.

Что касается указанного хостинга, то блокировка udp-траффика от ддос-гуарда во время атак не является панацеей.

Если же Вы мне просто о железе, то у меня есть свои проверенные места. Поэтому в данной ситуации меня интересовали возможные (если таковые есть) варианты, где все в купе.

у указанного хостера не ддос гвард в роли защитника. это во первых. (там даже на скриншотах видно арборовскую панельку а гварды не используют арбор)

во вторых ддос гвард не блокирует UDP трафик в момент атак. Это какой то старый старый сильно перевранный прецедент/особенность фильтрации.

Den73:
4к без защиты как вы и написали.

жду ссылку на хотя бы на 1 такую панельку, хочу посмотреть че там за пакеты.

отправил как пример в ЛС

Всего: 2361