zulu_Radist Опубліковано: January 18, 2015 at 19:08 Автор Опубліковано: January 18, 2015 at 19:08 друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Кстати вполне возможный вариант что вы флудите сами себя, смотрели, трафик кругами не бегает от бордера к насу? такое тоже присутствует как лечить?
alex_o Опубліковано: January 18, 2015 at 19:10 Опубліковано: January 18, 2015 at 19:10 друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Коллега, Вы в курсе чем UDP от TCP отличается?
KaYot Опубліковано: January 18, 2015 at 19:10 Опубліковано: January 18, 2015 at 19:10 (відредаговано) Дык блекхолить у себя. Лучше на бордере, но если исторически у вас там статикой маршруты раскиданы - на НАСах. Все ваши сети должны быть по умолчанию отправлены в null, при поднятии сессии появится /32 и побежит трафик. А сейчас вы безобидный внешний трафик 100 раз гоняете внутри сети, вероятно и ДОСа нет. Если вы нигде в сети не блекхолите ситуация выглядит так: 1)трафик на IP 1.1.1.1 прилетает на бордер, там маршрут для этого IP на НАС1 2)на НАС1 маршрута на этот IP нет, а дефолт указан на бордер, трафик улетает обратно 3)повторить пункты 1,2 до умирания ttl. Відредаговано January 18, 2015 at 19:15 KaYot
md5 Опубліковано: January 18, 2015 at 19:11 Опубліковано: January 18, 2015 at 19:11 Смысл резать ипы и т.д.... это ничего не поможет при смене айпи атакующего. как говорил зарежте порт на udp и будет вам счастье
LV10 Опубліковано: January 18, 2015 at 19:12 Опубліковано: January 18, 2015 at 19:12 разговоры сытых с голодными.
KaYot Опубліковано: January 18, 2015 at 19:13 Опубліковано: January 18, 2015 at 19:13 в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет!НАСРАТЬ на то, что не выдан! Учите матчасть! Для UDP протокола не обязательно, чтоб адрес был доступен! У вас идет классический UDP-флуд! Любому трафику это не обязательно, разве что UDP проще нагенерить.
oksy Опубліковано: January 18, 2015 at 19:13 Опубліковано: January 18, 2015 at 19:13 Зарезать порт не выход! Вообще зарезать что-либо не выход! Хоронить трафик у себя, даже в блэкхол - НЕ ВЫХОД! Блэкхол надо отдавать! Толку с блэкхола, если канал забит один хрен, а вы принимаете трэш и хороните его на своей территории?
loki Опубліковано: January 18, 2015 at 19:15 Опубліковано: January 18, 2015 at 19:15 адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) В том то и дело, что это UDP-флуд, UDP не нужно устанавливать соединение перед отправкой. И не важно доступен адрес, или нет. Потому фильтруйте его на границе с аплинком, или просите аплинка о блэкхоле.
alex_o Опубліковано: January 18, 2015 at 19:15 Опубліковано: January 18, 2015 at 19:15 Вы предлагаете у себя из роут-таблицы выкинуть префиксы AS досера. Вам показалось, я такого ничего не предлагал. Я только подчеркнул Ваш "трэш" по поводу ip route x.x.x.x/x proto udp =))) Чтобы ддос-трэш не дошел до таргета Ага, нужно его зафильтровать. Блэкхол - самый легкий метод, если аплинк его поддерживает. Если нет, то только комплекс мероприятий. 1. Я исправил свой пост. 2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.
md5 Опубліковано: January 18, 2015 at 19:16 Опубліковано: January 18, 2015 at 19:16 пустые разговоры... раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке
oksy Опубліковано: January 18, 2015 at 19:18 Опубліковано: January 18, 2015 at 19:18 ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. При анонсе в блекхол апстрима ничего через твой роутер не гонится, никакого треша. В этом-то и есть прелесть блэкхола.
KaYot Опубліковано: January 18, 2015 at 19:19 Опубліковано: January 18, 2015 at 19:19 2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.Есть одно НО. Маршрутизация в null - стандартная операция для борьбы с ненужным трафиком. У любого магистрала описаны комьюниити для самостоятельного управления этими блекхолами. А кто вам будет по запросу правила строить - хз.
loki Опубліковано: January 18, 2015 at 19:21 Опубліковано: January 18, 2015 at 19:21 пустые разговоры... раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке Вот Ваш ответ - как раз таки и пустой. syctl не поможет.
alex_o Опубліковано: January 18, 2015 at 19:21 Опубліковано: January 18, 2015 at 19:21 Зарезать порт не выход! Вообще зарезать что-либо не выход! Хоронить трафик у себя, даже в блэкхол - НЕ ВЫХОД! Блэкхол надо отдавать! Толку с блэкхола, если канал забит один хрен, а вы принимаете трэш и хороните его на своей территории? У меня на каждом из аплинков стыки 10Г, а покупаются реальные полосы 2-4Г. При этом есть договоренность, что ни один из аплинков не шейпит и не полисит каналы. Просто если мы начинаем перебирать лимиты по полосе регулярно, то аплинк начнет переговоры о повышении платежа. То есть, мы спокойно можем принять ддос в пределах 6Г на любом из аплинков и спокойно убить его ацл на входе бордера. Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает.
loki Опубліковано: January 18, 2015 at 19:25 Опубліковано: January 18, 2015 at 19:25 1. Я исправил свой пост. 2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.
oksy Опубліковано: January 18, 2015 at 19:25 Опубліковано: January 18, 2015 at 19:25 Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает. Какие-то у вас ддосеры неправильные. Давно я не слышал об атаках в 1-2...6Г. 20-30Г - сталкивался, а вот с мелкими нет... Да еще и 6Г в течении 3-4 дней... Не знаю... Лучше бы тот ддосер мне отдал деньги, которые он за 3-4 дня ддоса получает...
md5 Опубліковано: January 18, 2015 at 19:26 Опубліковано: January 18, 2015 at 19:26 пустые разговоры... раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке Вот Ваш ответ - как раз таки и пустой. syctl не поможет. Вот как раз и не пустые. Правильная настройка sysctl при генерации трафика досером и при зарезании порта у тебя будет только трафик на входе повышаться. а нагрузки на серваке или насе что там стоит и не заметишь
oksy Опубліковано: January 18, 2015 at 19:29 Опубліковано: January 18, 2015 at 19:29 нагрузки на серваке или насе что там стоит и не заметишь Возможно. Но если канал 1Г, и ддос идет в 1Г, то через что тогда пользователи ходить будут? Ну да ладно. Если ддос идет из одной АС, а в описанном случае, АС московская, то что стоит позвонить в Москву и попросить провайдера разобраться с ситуацией?
loki Опубліковано: January 18, 2015 at 19:31 Опубліковано: January 18, 2015 at 19:31 (відредаговано) to md5 Уже озвучили, блекхол, или ACL на границе. Какие нафиг sysctl ? Может озвучите пару примерчиков П.С net.inet.udp.blackhole=1 -> вот эта крутилка относиться к хосту назначения, роутер причем ? Відредаговано January 18, 2015 at 19:35 loki
pavlabor Опубліковано: January 18, 2015 at 19:40 Опубліковано: January 18, 2015 at 19:40 друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Посмотри сколько времени прошло с освобождения адреса.
alex_o Опубліковано: January 18, 2015 at 19:43 Опубліковано: January 18, 2015 at 19:43 Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает. Какие-то у вас ддосеры неправильные. Давно я не слышал об атаках в 1-2...6Г. 20-30Г - сталкивался, а вот с мелкими нет... Да еще и 6Г в течении 3-4 дней... Не знаю... Лучше бы тот ддосер мне отдал деньги, которые он за 3-4 дня ддоса получает... Может причина в том, что Вы хостер? Кому надо ддосить 30-ю Г адреса домоюзеров? - разве что в виде отладки бот-нета или просто поприкалываться. В этой стране чтобы завалить хостинг заказывают ддос у хакеров, а чтобы завалить провайдера заказывают ддос у людей с погонами.
zulu_Radist Опубліковано: January 18, 2015 at 19:44 Автор Опубліковано: January 18, 2015 at 19:44 друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Посмотри сколько времени прошло с освобождения адреса. адрес был выдан сегодня трем разным пользователям дата время время_аренды передано получено 2015-01-18 17:45:12 00:07:17 2.32 Kb 6.28 Kb 2015-01-18 17:04:12 00:03:34 543.66 Kb 370.21 Kb 2015-01-18 08:31:59 07:05:13 206.03 MB 11.30 GB
loki Опубліковано: January 18, 2015 at 19:45 Опубліковано: January 18, 2015 at 19:45 а чтобы завалить провайдера заказывают ддос у людей с погонами. А ну поподробней?
KaYot Опубліковано: January 18, 2015 at 19:48 Опубліковано: January 18, 2015 at 19:48 а чтобы завалить провайдера заказывают ддос у людей с погонами.А ну поподробней? Мсье россиянин)
loki Опубліковано: January 18, 2015 at 19:48 Опубліковано: January 18, 2015 at 19:48 адрес был выдан сегодня трем разным пользователям Да забейте вы на адрес, который выдавался юзерам. В 90% случаев это ддос одних геймеров на других. Какие-то геймеры что-то не поделили, и теперь включили hping, или тому подобное на широком канале, с быстрым процессором.
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас