myhand

Рейтинг
278
Регистрация
16.09.2009
kxk:
так ддосеры с кучи ip просто валили банально кнопку регистрации при это не привышая лимитов :)(там был nginx + апач)

а вы умеете такое распознать?

без ложных срабатываний?

не на уровне приложения?

ну ну...

kxk:

+ Также ддосеры могут закидать Syn пакетами против которых deflate и обычный юзер бессилен.

не мешайте все в одну кучу уже. именно здесь поможет лимит на уровне файервола.

kxk:
myhand, В зависимости от силы ddos от 1 часа(до 500 мегабит) до 5 дней если выше 500 мегабит.

ну вот - ТС прямой резон переходить на ваши услуги _только_ в условиях реальной атаки,

отвечающей некоторым критериям: если паразитный трафик и 1/10 пропускной способности

канала не составляет... зачем оно ему?

kxk:

Умный ддос бьёт по слабым местам движка с разных сторон имитируя повышенную активность реальных пользователей.

статику они с собой не тащат, не делают переходы внутри

сайта... так что один такой запрос - и бот в бане.

прямой резон фильтрации на уровне приложения.

kxk:

Веб сервер, а именно Апач или Nginx не рассчитаны на отражение ddos атак проверено в боевых условиях

не поверите, расчитан :) - тем более от атак школьников

только ему нужно помогать файерволом.

myhand добавил 23.10.2009 в 13:27

kxk:
broken, Счета за трафик я давно не плачу :) Вы не забывайте я живу не в России.

да, счет за трафик получит ваш клиент, если расположен в дц россии :)

kxk:
Качество выше среднего, Nginx и Apache не используем потому 502 и 500 ошибок не будет :)

Какое отношение к качеству фильтрации имеет веб-сервер ? :) На уровне приложения

можно делать хороший, качественный фильтр - там доступна вся логика прикладного протокола.

Что в вашем понимании "умный ddos", примерчик можно?

Как быстро можно перейти на фильтрацию трафика вашими силами?

betam:
совсем изкаробки стояло 486 ядро кажется.
а не к7-бигмем, не амд64-бигмем в прописаных репозиторях не нашлось, только 686-бигмем.

просто странно - с etch-ча есть amd64 архитектура искаропки, зачем

i386 выбрали - непонятно. семпроны последние умеют amd64.

ЗЫ: естественно, никакого amd64-bigmem ядра в природе нет :D

самостоятельно медитировать на тему почему... ;)

seocore:
правильно - забить на проблемы и делать чаще бэкапы

я предлагал это только как альтернативу. _либо_ - купить новый диск

seocore:

а у меня есть раритетный 20Мб (подчеркну - Мб!) диск, кстати - ни одного бэд-сектора нет ...

зато я сдал по гарантии уже не один 1Тб диск, летят только так, причем WD новые летят тоже на ура... 🚬

но самсунг работает и сейчас (бедов нет) ;)

Zaqwr:
Andreyka, а если надо рутом?

т.е. в chroot вы хотите рута пускать?

PS:

c internal у вас не вышло - возможно openssh старая?

Pilat:
Вопрос был - как заставить провайдера самого взять эту кувалду и стукнуть по своим админам.

1) написать/позвонить/посмотреть на их реакцию

если будут говниться, пригрозить

2) общественным порицанием (сагитировать как-то их пользователей обратиться,

распиарить проблему etc)

3) законом (ссылки на статьи и карательные органы даны выше)

удачи

cyber2:

2. прошивка думаю не последняя, а которая шла с завода-производителя.

Ну, можно попытаться найти обновление. начиная с сайта производителя.

Но проще (1) забить на "проблему" и делать бекапы (2) сменить диск (и таки, делать бекапы)

PS: есть в бою еще 3.2Gb самсунг (<=1998 года). вполне

живой. хотя где он только не стоял с того лохматого года

broken:
вот про то и спрашивал :) что за всякий случай может быть?

попробуйте

WSGU:
(пользователя добавлял до обновления)

_проверяли_ (пункт 2) тоже _до_

+1

Рабочее решение (вариант 2) можно сделать на iptables/ipset + nginx + грамотные

системные лимиты. Обращайтесь, настрою.

Решение с фильтрацие трафика "на стороне" - предлагают многие, но это

часто неоправдано с экономической стороны. Если выход из строя сайта

на время порядка часа - не столь критичен - при масштабной

атаке ("забит канал") можно взять _временно_ такую услугу. Т.е. только

когда доля паразитного трафика слишком велика.

Всего: 4890