Лелуш Ламперуж

Рейтинг
68
Регистрация
12.11.2018
team-voice:
connect normal paid DDoS protection not from maerdev_balkon_kompani.ya almost convinced that it was either an ACK or SYN would atakatcpdump expressly pokazal.tak as expected if DDoS is to take server NICs with 4+ number of RSS, home to 99% slag is 1, the maximum 2 queue. This is not enough. DoS / DDoS is a separate science, to study the issue in depth for 3 days, and Google does not succeed.

I understand it very well and have already ordered, or rather consult for connecting DDoS protection. But this is purely for themselves.

Who looked. Again 100% core network is not working. Requests can not be more than 3 to kazhogo un server. Requests themselves are not much.

Hoster unsubscribed was attack by GRE / ESP protocols.

So I do not understand how to solve this problem. On the server, I do not see any requests from anyone, no load. But the core of a hundred.

Do not tell me how to keep track of these ACK or SYN attack, or how they manifest themselves? MB read a manual, in the internet extensively still did not understand.

---------- Posted 16.06.2020 at 20:39 ----------

I'll try to intercept packets as will attack. Skins here might dispel the problem)

lonelywoolf:
В данном случае маловероятно, что размазывание прерываний по ядрам будет работать. Точнее, они не смогут быть нормально разнесены. Без внешней защиты такое не вывозится обычно. Можно потюнить сетевой стек, но это даст выигрыш максимум в десяток процентов по производительности сетевой, что проблему не решает совершенно. Бюджетное железо не располагает к защите от ддос совершенно.

---------- Добавлено 16.06.2020 в 14:32 ----------


Изначально - да, так и нужно было поступить.

Ну мы сейчас закрыли весь udp трафик, остались только tcp порты игровые 80 и 443. Их я блокирую через Iptable как вижу много запросов с ип. Вроде работает. Но бывает что так таковой атаки нет, трафика мало, запросов частых нет. А ядро всё равно на 100%. Соответственно сеть не работает. Не знаю как эту проблему решить.

lonelywoolf:
In this case, it is unlikely that blurring interrupt cores will work. More precisely, they can not be properly spaced. Without external protection is not normally exported. You can potyunit network stack, but it will gain a maximum of ten percent of performance of the network that does not solve the problem completely. Affordable hardware does not have to defend against DDoS completely.

---------- Posted 16.06.2020 at 14:32 ----------

Initially - yes, and it was necessary to do.

Well now we have closed all udp traffic, leaving only tcp ports 80 and 443. The game I block them through Iptable I see a lot of requests from the un. It seems to work. But there is so such an attack there, traffic is small, there is no part of the query. A kernel is still 100%. Accordingly, the network is down. I do not know how to solve this problem.

cloud-shield:
Как раз для таких случаев, можем предложить удаленную защиту без переезда через GRE/IPIP туннель с нашего сетевого оборудования до вашего сервера.
Выделяется публичный защищенный IP адрес, который вы и ваши игроки используете в кач-ве адреса подключения, а весь трафик на него проходит очистку и поступает на ваш сервер.
https://cloud-shield.ru/protected-tunnel.html
На текущий момент имеется скрипт для автонастройки туннелей для Linux, для Win - в разработке.

Для защиты сайтов имеется отдельная сетка тарифов.

Спасибо, подумываю к вам уйти. Но есть права вопросов.

У вас есть туннельная защита l3-l4. l7 для сайтов подключается дополнительно или нужно оплачивать отдельно?

И ещё вопрос. l2 вы не защищаете? Полагаю данную проблему должен решать провайдер?

cloud-shield:
Just for such cases, we can offer remote protection without crossing the GRE / IPIP tunnel with our network equipment to your server. Provided protected public IP address that you are using and your players in the Kutch-ve connection addresses, and all traffic to it is cleaned and fed to your server. https://cloud-shield.ru/protected-tunnel.html Currently there script optimizer tunnels for Linux, Win - in development. To protect the site has a separate grid tariffs.

Thank you, thinking you leave. But there are questions of law.

Do you have a tunnel protection l3-l4. l7 for sites connected additionally or need to pay separately?

And one more question. l2 you protect? I think this problem should be resolved by the provider?

Mobiaaa:
Погуглите softirq, что это такое и с чем едят :)

Спасибо, да почитал. Мало что понял но суть такова что ресурс сетевой карты использует одно ядро. И как я понял идёт атака на данынй ресурс, карта забивает очередь что увеличивает нагрузку на ядро? Вообще мало что вкуриваю извините далёк от этого.

---------- Добавлено 15.06.2020 в 14:23 ----------

Andreyka:
Просто прерывания сетевухи весят на одном ядре а их надо разнести равномерно

Да я так и понял.

Спасибо ещё раз подсказали, проблема стала более понятной. Вот оно как бывает и какой дос, на сетевую карту. Никогда бы не догадался.

---------- Добавлено 15.06.2020 в 14:45 ----------

Сейчас думаю как лучше всё устроить на сервере.

На одном сервере форум 443. на втором сервере игровой проект+сайт на 80 порту.

Подумываю на первый сервер перенести все сайты форум и игровой сайт ( игровой сайт дистанционно подключать к базе второго сервера).

На втором сервере оставить только игровой проект без сайтов.

Будет ли это рациональным решением?

Mobiaaa:
Google softirq, what it is and what to eat :)

Thank you so honored. Little is understood but the essence is that the resource network card uses a single core. And as I understand there is a attack on danyny resource map of all scores which increases the load on the core? In general, there is little excuse vkurivayu far from it.

---------- Posted 15.06.2020 at 14:23 ----------

andreyka:
Just setevuhi interruption weigh on one core and they should be spread evenly

Yes, I did understand.

Thank you once again suggested, the problem became more clear. That's how it happens and what dos on the NIC. I never would have guessed.

---------- Posted 15.06.2020 at 14:45 ----------

Now I think how best to arrange everything on the server.

On a single server 443. Forum on the second server + game project site on port 80.

I'm thinking for the first server to transfer all the sites forum and gaming site (gaming site remotely connects to the second server).

On the second server, leaving only a game project without sites.

Will it be a rational solution?

В общем есть предположение что это была ICMP атака.

In general, there is an assumption that it was the ICMP attack.

HelgaBorjoni:
Браузерная игра, сервер игры на 443? Или что на 443? Сайт? Тогда клауд-шилд или ддосгуард из дешевых, нагрузку снимут при атаке.

сервер игры включая сайт на 80 порту. 443 это форум он на отдельном сервере.

Всего: 307