Перейти к содержимому

Рекомендованные сообщения

Опубликовано:

 

друзья, все очень круто, спасибо :)

но я думаю надо копать в другую сторону

никто не обратил внимание на одну важную вещь

 

адрес на который прет трафик по сути не доступен

и надо я так понял дать отлуп что хоста нет, трафик иди нах)

 

бордер у него статик роут что такой то пул адресов за этим насом

в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет!

может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик :)

Кстати вполне возможный вариант что вы флудите сами себя, смотрели, трафик кругами не бегает от бордера к насу?

 

такое тоже присутствует

как лечить?

Опубликовано:

друзья, все очень круто, спасибо :)

но я думаю надо копать в другую сторону

никто не обратил внимание на одну важную вещь

 

адрес на который прет трафик по сути не доступен

и надо я так понял дать отлуп что хоста нет, трафик иди нах)

 

бордер у него статик роут что такой то пул адресов за этим насом

в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет!

может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик :)

Коллега, Вы в курсе чем UDP от TCP отличается?

Опубликовано: (изменено)

Дык блекхолить у себя. Лучше на бордере, но если исторически у вас там статикой маршруты раскиданы - на НАСах.

Все ваши сети должны быть по умолчанию отправлены в null, при поднятии сессии появится /32 и побежит трафик.

А сейчас вы безобидный внешний трафик 100 раз гоняете внутри сети, вероятно и ДОСа нет.

 

Если вы нигде в сети не блекхолите ситуация выглядит так:

1)трафик на IP 1.1.1.1 прилетает на бордер, там маршрут для этого IP на НАС1

2)на НАС1 маршрута на этот IP нет, а дефолт указан на бордер, трафик улетает обратно

3)повторить пункты 1,2 до умирания ttl.

Изменено пользователем KaYot
Опубликовано:

Смысл резать ипы и т.д.... это ничего не поможет при смене айпи атакующего. как говорил зарежте порт на udp и будет вам счастье

Опубликовано:

 

в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет!

НАСРАТЬ на то, что не выдан! Учите матчасть! Для UDP протокола не обязательно, чтоб адрес был доступен! У вас идет классический UDP-флуд!

 

Любому трафику это не обязательно, разве что UDP проще нагенерить.
Опубликовано:

Зарезать порт не выход! Вообще зарезать что-либо не выход! Хоронить трафик у себя, даже в блэкхол - НЕ ВЫХОД! Блэкхол надо отдавать! Толку с блэкхола, если канал забит один хрен, а вы принимаете трэш и хороните его на своей территории?

Опубликовано:

адрес на который прет трафик по сути не доступен

и надо я так понял дать отлуп что хоста нет, трафик иди нах)

 

 

В том то и дело, что это UDP-флуд, UDP не нужно устанавливать соединение перед отправкой. И не важно доступен адрес, или нет.  Потому фильтруйте его на границе с аплинком, или просите аплинка о блэкхоле. 

Опубликовано:

 

Вы предлагаете у себя из роут-таблицы выкинуть префиксы AS досера.

 

 

Вам показалось, я такого ничего не предлагал. Я только подчеркнул Ваш "трэш" по поводу ip route x.x.x.x/x proto udp =)))

 

Чтобы ддос-трэш не дошел до таргета

 

 

Ага, нужно его зафильтровать. Блэкхол - самый легкий метод, если аплинк его поддерживает. Если нет, то только комплекс мероприятий.

 

1. Я исправил свой пост.

2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.

Опубликовано:

пустые разговоры...

раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке

Опубликовано:

 

 

ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры.
 

 

При анонсе в блекхол апстрима ничего через твой роутер не гонится, никакого треша. В этом-то и есть прелесть блэкхола.

Опубликовано:

2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.

Есть одно НО. Маршрутизация в null - стандартная операция для борьбы с ненужным трафиком. У любого магистрала описаны комьюниити для самостоятельного управления этими блекхолами.

А кто вам будет по запросу правила строить - хз.

Опубликовано:

пустые разговоры...

раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке

Вот Ваш ответ - как раз таки и пустой. syctl не поможет. 

Опубликовано:

Зарезать порт не выход! Вообще зарезать что-либо не выход! Хоронить трафик у себя, даже в блэкхол - НЕ ВЫХОД! Блэкхол надо отдавать! Толку с блэкхола, если канал забит один хрен, а вы принимаете трэш и хороните его на своей территории?

У меня на каждом из аплинков стыки 10Г, а покупаются реальные полосы 2-4Г. При этом есть договоренность, что ни один из аплинков не шейпит и не полисит каналы. Просто если мы начинаем перебирать лимиты по полосе регулярно, то аплинк начнет переговоры о повышении платежа. То есть, мы спокойно можем принять ддос в пределах 6Г на любом из аплинков и спокойно убить его ацл на входе бордера. Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает.

Опубликовано:

 

 

1. Я исправил свой пост. 2. Блэкхол - это Л3-операция. ЭТО ДОРОГО для любого роутера, ибо это гонит трэшевый траф через роут-процессоры. А ACL входящего трафа на порту - это дешевейшая Л2-операция в асике на порту. Так что самая лучшая фильтрация - это дэни-ацл на входе.
 

 

:facepalm:  

Опубликовано:

 

 

Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает.
 

Какие-то у вас ддосеры неправильные. Давно я не слышал об атаках в 1-2...6Г. 20-30Г - сталкивался, а вот с мелкими нет... Да еще и 6Г в течении 3-4 дней... Не знаю... Лучше бы тот ддосер мне отдал деньги, которые он за 3-4 дня ддоса получает...

Опубликовано:

 

пустые разговоры...

раз на то пошло, крутить sysctl и зарезать либо на машине а лучше на железяке

Вот Ваш ответ - как раз таки и пустой. syctl не поможет. 

 

 

Вот как раз и не пустые. Правильная настройка sysctl при генерации трафика досером и при зарезании порта у тебя будет только трафик на входе повышаться. а нагрузки на серваке или насе что там стоит и не заметишь

Опубликовано:

 

 

нагрузки на серваке или насе что там стоит и не заметишь
 

Возможно. Но если канал 1Г, и ддос идет в 1Г, то через что тогда пользователи ходить будут?

 

Ну да ладно.

Если ддос идет из одной АС, а в описанном случае, АС московская, то что стоит позвонить в Москву и попросить провайдера разобраться с ситуацией?

Опубликовано: (изменено)

to md5

 

Уже озвучили, блекхол, или ACL на границе. Какие нафиг sysctl ? Может озвучите пару примерчиков

 
П.С net.inet.udp.blackhole=1 -> вот эта крутилка относиться к хосту назначения, роутер причем ?
Изменено пользователем loki
Опубликовано:

друзья, все очень круто, спасибо :)

но я думаю надо копать в другую сторону

никто не обратил внимание на одну важную вещь

 

адрес на который прет трафик по сути не доступен

и надо я так понял дать отлуп что хоста нет, трафик иди нах)

 

бордер у него статик роут что такой то пул адресов за этим насом

в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет!

может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик :)

Посмотри сколько времени прошло с освобождения адреса.

Опубликовано:

 

Обычно, через 3-4 дня ддосер, видя полное отсутствие результата своих усилий, сваливает.
 

Какие-то у вас ддосеры неправильные. Давно я не слышал об атаках в 1-2...6Г. 20-30Г - сталкивался, а вот с мелкими нет... Да еще и 6Г в течении 3-4 дней... Не знаю... Лучше бы тот ддосер мне отдал деньги, которые он за 3-4 дня ддоса получает...

 

Может причина в том, что Вы хостер? Кому надо ддосить 30-ю Г адреса домоюзеров? - разве что в виде отладки бот-нета или просто поприкалываться. В этой стране чтобы завалить хостинг заказывают ддос у хакеров, а чтобы завалить провайдера заказывают ддос у людей с погонами.

Опубликовано:

 

друзья, все очень круто, спасибо :)

но я думаю надо копать в другую сторону

никто не обратил внимание на одну важную вещь

 

адрес на который прет трафик по сути не доступен

и надо я так понял дать отлуп что хоста нет, трафик иди нах)

 

бордер у него статик роут что такой то пул адресов за этим насом

в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет!

может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик :)

Посмотри сколько времени прошло с освобождения адреса.

 

адрес был выдан сегодня трем разным пользователям

 

дата             время     время_аренды   передано получено

2015-01-18 17:45:12 00:07:17 2.32 Kb 6.28 Kb
2015-01-18 17:04:12 00:03:34 543.66 Kb 370.21 Kb
2015-01-18 08:31:59 07:05:13 206.03 MB 11.30 GB
Опубликовано:

 

а чтобы завалить провайдера заказывают ддос у людей с погонами.

А ну поподробней?

 

Мсье россиянин)
Опубликовано:
адрес был выдан сегодня трем разным пользователям

 

 

Да забейте вы на адрес, который выдавался юзерам. В 90% случаев это ддос одних геймеров на других. Какие-то геймеры что-то не поделили, и теперь включили hping, или тому подобное на широком канале, с быстрым процессором.

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Сейчас на странице   0 пользователей

    • Нет пользователей, просматривающих эту страницу.
×
×
  • Создать...