Himiko

Himiko
Рейтинг
560
Регистрация
28.08.2008
Должность
ООО "Системные интеграции", Генеральный директор. ООО "Медиа-группа "Автор", Исполнительный директор
15.04.1985
Я вроде пишу нормально, не ругаюсь по делу..

Только не грамотно) Текст вообще сложно понять. Фразы какие-то не понятные, запятые вообще не там где нужно. Ощущещие, что запятые вы ставили уже после написания текста "на абум".

Текст между запятыми должен читаться. Вот вы поймите, что значит ваша фраза:

я обязательно его выставлю в предложение когда мы будем устно

А потом идёт запятая и продолжение. Вы разорвали текст, поэтому он стал сложным для понимания.

madoff, снова о какой-то ерунде говорите.

Меня не интересуют блокировки фаерволом, основанные на лимитах и прочем.

Меня интересуют алгоритмы определения "паразитного" трафика. Я знаю, что есть намного продвинутее алгоритмы. Вот хотелось бы на основе их реализовать автоматическое определение атак и принятия мер на основе этих данных.

Ваши методы начнут вредить и поисковым ботам, ботам всяких ссылок бирж и т.д.

Да и не хочется мне выходить из ситуации постоянными блокировками. Меня интересуют точные методы определения "паразитов", на основе которых блокировать доступ с определённых ip/сетей.

Постоянные ограничения и одинаковые действия для всех ip не интересуют. Хочется по-настрящему "понимающие" алгоритмы, а не howto, написанное на коленке.

если апач ветки 2.x.x попробу поменять на 1.3.x, могу шибать но на многих продвинутых хостингах такая схема.

И где это такие "продвинутые" хостинги?))

madoff:

----------
DDos отражает устройство.
----------
Да кошки рулят но пойдите купите ради 50 мегабитного доса кошку :) или какой нить T3 роутер чтоли :)
----------

Причём тут роутер? Вы похоже немного не в теме. Любой модуль защиты - это устройство. А модули есть, которые и по пол миллиона стоят.


1)Речь тут не о каналах и т.д.,
2)а о самой реализации.
----------
1)Вы просто глубоко заблуждаетесь всё имеет значение когда обсуждаем дос атаки.
если дос будет на 70% больше канала...то не железка не програмный метод не что вас не спасёт,будете лежать и не куда не денитесь.....к сожелению,это я писал выше! к таму что зачем строить сложности когда от серьёзного доса врядле что спасёт :)
2) я написал выше что реализация Iptables и прочие фишки которые доступны в инете...уже готовы и голову ломать не надо.

Попытка дублю два: речь не о канале, а о самой реализации. Это понимать нужно так: Канал сейчас - это не вопрос обсуждения. Берём идеальную ситуацию, когда с каналом проблем нет.

Так вот Iptables ipfw nginx и т п всё это программный метод защиты,и в интернете много HOW TO как делать защиту от разных видов аттак.

Вы видимо это howto не читали и не пробовали реализовывать.

Ничего действительного действенного в интернете не нашёл. Меня не интересует блокировка из-за количества подключений и прочая ерунда. Интересуют качественные методы определения "паразитного" трафика.

Вот покажите мне такую программную реализацию? Хоть одну ссылку.

madoff:
серьёзный ddos мало какой скрипт отразит,и фаервол,не надо ломать голову над скриптами, все за вас придумали..iptables работает в принце-пе прекрасно,со всеми видами атак...ну хотя атак не так много, смысла один нагрузить канал, либо если нету ограничение нагрузить веб сервер...но скажу вам одну вещь если у вас сервант в дц обычный 10 мегабайт....то при 3 мегабайтном досе, даже если вы залочите 80 порт, вы не сможете работать нормально...слишком много будет паразитного трафика и будут существенные потери,вопще по всей идеи отражать вредный трафик должен аплинкер,так или иначе у него намного больше возможности отсеивать его, чем вам справляться стем что на вас на валилось (обленились они) :)...так-шо крупный дос не отразим...а мелкий решаемый уже готовыми методами...поэтому не ломайте голову а просто используйте то что уже зделали за всех нас...l🍻

И что "за нас" придумали? DDos отражает устройство. Что мешает сделать всё это на базе "компьютера"? Речь тут не о каналах и т.д., а о самой реализации.

И не обязательно для этого использовать тот же сервер, что и для web.

rescue:
php как cgi попробуйте

И скорее всего получите ещё большие "тормоза" и расход памяти. Т.к. будет запускаться отдельный дополнительный процесс php-cgi. Так же - это сделает невозможным кэшировать скрипты на стороне сервера (XCache, eaccelerator)

netwind:

Himiko, железных фаерволов не бывает. Там внутри процессор(-ы) pc-класса. "Встраиваемые" не справляются.
Но бывают еще карты для быстрого анализа данных на ПЛИС. Возможно есть и отбрасыватели трафика на тех же ПЛИС, но процессор то тот же и алгоритмы вполне воспроизводимые должны быть.

Я понимаю, что всё воспроизводимо. Только бы изучить эти все алгоритмы... Как на жутко дорогостоящих фаервольных модулях.

Вот хотелось бы на простой "машнинке" это воспроизвести.

Сколько ни искал программы или литературу, натыкался на простенькие и малоэффективные скрипты, которых куча в интернете.

Himiko добавил 02.12.2009 в 22:50

zexis:
Сегодня начал изучение nginx.
Предполагаю, что там есть много полезного для борьбы с ддос.
Хотя и моей программой я довольно успешно находил и блокировал ботов.
Как освою nginx, сообщу есть ли у моей самопиской программы какие то преимущества.

К примеру, кэширование на диск хорошо сокращает нагрузку. Там много фич полезных...

Хотя для OpenVZ/Virtuozzo сама концепция эталона не очень имеет смысл, но что то типа эталона могут быть Masterhost и Rusonyx.

Я бы не сказал, что Мастерхост является эталоном.

Скорее только компания хорошо раскручена, а проблем у них последнее время достаточно стало.

Просто удалите из "почтовых доменов".

Да, придётся удалять все, где почта на гугле.

Я такой скрипт тоже делал, только у меня в виде "демона", поэтому написан не на шеле. У меня программа в реальном времени отлавливает подключения. Работает и на линуксе и на FreeBSD. Просто достаточно перекомпилировать, а программа при запуске определит систему и будет пользоваться либо iptables, либо ipfw.

Но эти алгоритмы отлова не достаточно эффективны, хотелось бы реализовать программно основные алгоритмы "железных" фаерволов. Т.е. точнее определять паразитный трафик. Возможно использовать программу в паре с nginx, чтобы принимались меры по защите атакуемого сайта автоматически.

Мыслей много, но что-то я перестал этим заниматься уже давно.

Всего: 9394