zulu_Radist Опубликовано: 18 января, 2015 Автор Опубликовано: 18 января, 2015 друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Кстати вполне возможный вариант что вы флудите сами себя, смотрели, трафик кругами не бегает от бордера к насу? такое тоже присутствует как лечить?
alex_o Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Коллега, Вы в курсе чем UDP от TCP отличается?
KaYot Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 (изменено) Дык блекхолить у себя. Лучше на бордере, но если исторически у вас там статикой маршруты раскиданы - на НАСах. Все ваши сети должны быть по умолчанию отправлены в null, при поднятии сессии появится /32 и побежит трафик. А сейчас вы безобидный внешний трафик 100 раз гоняете внутри сети, вероятно и ДОСа нет. Если вы нигде в сети не блекхолите ситуация выглядит так: 1)трафик на IP 1.1.1.1 прилетает на бордер, там маршрут для этого IP на НАС1 2)на НАС1 маршрута на этот IP нет, а дефолт указан на бордер, трафик улетает обратно 3)повторить пункты 1,2 до умирания ttl. Изменено 18 января, 2015 пользователем KaYot
md5 Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 Смысл резать ипы и т.д.... это ничего не поможет при смене айпи атакующего. как говорил зарежте порт на udp и будет вам счастье
KaYot Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет!НАСРАТЬ на то, что не выдан! Учите матчасть! Для UDP протокола не обязательно, чтоб адрес был доступен! У вас идет классический UDP-флуд! Любому трафику это не обязательно, разве что UDP проще нагенерить.
oksy Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 Зарезать порт не выход! Вообще зарезать что-либо не выход! Хоронить трафик у себя, даже в блэкхол - НЕ ВЫХОД! Блэкхол надо отдавать! Толку с блэкхола, если канал забит один хрен, а вы принимаете трэш и хороните его на своей территории?
loki Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) В том то и дело, что это UDP-флуд, UDP не нужно устанавливать соединение перед отправкой. И не важно доступен адрес, или нет. Потому фильтруйте его на границе с аплинком, или просите аплинка о блэкхоле.
alex_o Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 Вы предлагаете у себя из роут-таблицы выкинуть префиксы AS досера. Вам показалось, я такого ничего не предлагал. Я только подчеркнул Ваш "трэш" по поводу ip route x.x.x.x/x proto udp =))) Чтобы ддос-трэш не дошел до таргета Ага, нужно его зафильтровать. Блэкхол - самый легкий метод, если аплинк его поддерживает. Если нет, то только комплекс мероприятий. 1. Я исправил свой пост. 2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.
md5 Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 пустые разговоры... раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке
oksy Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. При анонсе в блекхол апстрима ничего через твой роутер не гонится, никакого треша. В этом-то и есть прелесть блэкхола.
KaYot Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.Есть одно НО. Маршрутизация в null - стандартная операция для борьбы с ненужным трафиком. У любого магистрала описаны комьюниити для самостоятельного управления этими блекхолами. А кто вам будет по запросу правила строить - хз.
loki Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 пустые разговоры... раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке Вот Ваш ответ - как раз таки и пустой. syctl не поможет.
alex_o Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 Зарезать порт не выход! Вообще зарезать что-либо не выход! Хоронить трафик у себя, даже в блэкхол - НЕ ВЫХОД! Блэкхол надо отдавать! Толку с блэкхола, если канал забит один хрен, а вы принимаете трэш и хороните его на своей территории? У меня на каждом из аплинков стыки 10Г, а покупаются реальные полосы 2-4Г. При этом есть договоренность, что ни один из аплинков не шейпит и не полисит каналы. Просто если мы начинаем перебирать лимиты по полосе регулярно, то аплинк начнет переговоры о повышении платежа. То есть, мы спокойно можем принять ддос в пределах 6Г на любом из аплинков и спокойно убить его ацл на входе бордера. Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает.
loki Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 1. Я исправил свой пост. 2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.
oksy Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает. Какие-то у вас ддосеры неправильные. Давно я не слышал об атаках в 1-2...6Г. 20-30Г - сталкивался, а вот с мелкими нет... Да еще и 6Г в течении 3-4 дней... Не знаю... Лучше бы тот ддосер мне отдал деньги, которые он за 3-4 дня ддоса получает...
md5 Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 пустые разговоры... раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке Вот Ваш ответ - как раз таки и пустой. syctl не поможет. Вот как раз и не пустые. Правильная настройка sysctl при генерации трафика досером и при зарезании порта у тебя будет только трафик на входе повышаться. а нагрузки на серваке или насе что там стоит и не заметишь
oksy Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 нагрузки на серваке или насе что там стоит и не заметишь Возможно. Но если канал 1Г, и ддос идет в 1Г, то через что тогда пользователи ходить будут? Ну да ладно. Если ддос идет из одной АС, а в описанном случае, АС московская, то что стоит позвонить в Москву и попросить провайдера разобраться с ситуацией?
loki Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 (изменено) to md5 Уже озвучили, блекхол, или ACL на границе. Какие нафиг sysctl ? Может озвучите пару примерчиков П.С net.inet.udp.blackhole=1 -> вот эта крутилка относиться к хосту назначения, роутер причем ? Изменено 18 января, 2015 пользователем loki
pavlabor Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Посмотри сколько времени прошло с освобождения адреса.
alex_o Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает. Какие-то у вас ддосеры неправильные. Давно я не слышал об атаках в 1-2...6Г. 20-30Г - сталкивался, а вот с мелкими нет... Да еще и 6Г в течении 3-4 дней... Не знаю... Лучше бы тот ддосер мне отдал деньги, которые он за 3-4 дня ддоса получает... Может причина в том, что Вы хостер? Кому надо ддосить 30-ю Г адреса домоюзеров? - разве что в виде отладки бот-нета или просто поприкалываться. В этой стране чтобы завалить хостинг заказывают ддос у хакеров, а чтобы завалить провайдера заказывают ддос у людей с погонами.
zulu_Radist Опубликовано: 18 января, 2015 Автор Опубликовано: 18 января, 2015 друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Посмотри сколько времени прошло с освобождения адреса. адрес был выдан сегодня трем разным пользователям дата время время_аренды передано получено 2015-01-18 17:45:12 00:07:17 2.32 Kb 6.28 Kb 2015-01-18 17:04:12 00:03:34 543.66 Kb 370.21 Kb 2015-01-18 08:31:59 07:05:13 206.03 MB 11.30 GB
loki Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 а чтобы завалить провайдера заказывают ддос у людей с погонами. А ну поподробней?
KaYot Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 а чтобы завалить провайдера заказывают ддос у людей с погонами.А ну поподробней? Мсье россиянин)
loki Опубликовано: 18 января, 2015 Опубликовано: 18 января, 2015 адрес был выдан сегодня трем разным пользователям Да забейте вы на адрес, который выдавался юзерам. В 90% случаев это ддос одних геймеров на других. Какие-то геймеры что-то не поделили, и теперь включили hping, или тому подобное на широком канале, с быстрым процессором.
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВойти
Уже зарегистрированы? Войдите здесь.
Войти сейчас