kha0s Опубліковано: 19 січня, 2015 Опубліковано: 19 січня, 2015 Таки понимаю что дос просто детский... Речь вообще не про ddos. Ответы исчерпывающие давно даны. 10 минут... два часа... Да хоть год - сколько хозяину ботнета оплатили, столько будет идти.
martin Опубліковано: 19 січня, 2015 Опубліковано: 19 січня, 2015 детский ддос - это если у тебя канал 10Г а входящий ддос 1-2-5 гиг, тогда все ок. но если трафик ддоса занимает всю полосу которую выделил тебе аплинк - никакие крутилки сисцтл и фаерволы ничему не помогут, только блекхол через аплинка.. Поэтому если не сталкивались с такой ситуацией - смысла советовать нет
md5 Опубліковано: 19 січня, 2015 Опубліковано: 19 січня, 2015 Обозвался тот который хоть раз с досом боролся. Люди которые читают эту тему знают о чем я говорю. Возможно быть и подтвердят
martin Опубліковано: 19 січня, 2015 Опубліковано: 19 січня, 2015 2 md5 - у тебя проблема с восприятием ?? перечитай мой пост еще разок. То о чем ты говоришь никак не повлияет на проблему ТС или удп ддос и тебе это говорили уже.
Sоrk Опубліковано: 19 січня, 2015 Опубліковано: 19 січня, 2015 возможно поможет прописать весь пул внешних адресов на НАСе так route add -net 123.34.56.0/24 127.0.0.1 -reject в таком случае трафик на невыданные адреса будут reject'ится, а на выданные роутится, поскольку будет более детальный маршрут. мне такое помогло когда были атаки на выданные адреса из пула для статик-НАТа.
kha0s Опубліковано: 19 січня, 2015 Опубліковано: 19 січня, 2015 возможно поможет Не поможет. Поинтересуйтесь чем udp от tcp отличается.
martin Опубліковано: 19 січня, 2015 Опубліковано: 19 січня, 2015 2 kha0s - тут похоже с удп вообще мало кто сталкивался ))
tkapluk Опубліковано: 19 січня, 2015 Опубліковано: 19 січня, 2015 как бороться с ddos? Находишь контору которая специализируется на защите от ddos, строишь к ним туннель и анонсируешь через них нужные подсети. Они за бабло борются за тебя, и пропускают тебе только нужный трафик.
zulu_Radist Опубліковано: 24 січня, 2015 Автор Опубліковано: 24 січня, 2015 опять та же петрушка попросил ЕТТ закинуть айпишку жертвы в блекхол помогло
Виктор Николаевич Опубліковано: 24 січня, 2015 Опубліковано: 24 січня, 2015 опять та же петрушка попросил ЕТТ закинуть айпишку жертвы в блекхол помогло поливали DDoS'ом конкретный адрес или подсеть ?
zulu_Radist Опубліковано: 24 січня, 2015 Автор Опубліковано: 24 січня, 2015 конкретный адрес с разных айпишек приплыло 200 тысяч upd пакетов в сек
Виктор Николаевич Опубліковано: 24 січня, 2015 Опубліковано: 24 січня, 2015 конкретный адрес с разных айпишек приплыло 200 тысяч upd пакетов в сек Сколько канала съело ?
md5 Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 Как то было дело давно.. Похожая ситуация была. Я нашел кому принадлежит данный айпи и написал письмо провайдеру. В течении часа получил от них о блокировки данного айпи. Ну а Вам могу посоветовать, связаться с теми кто дает канал что бы устранили проблему, ну или пробуйте сами писать письмо провайдеру с которого идет флуд
kha0s Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 Как то было дело давно.. Похожая ситуация была. Я нашел кому принадлежит данный айпи и написал письмо провайдеру. В течении часа получил от них о блокировки данного айпи. Тема про _D_dos. А не Вася обиделся на Петю и запустил флуд пинг. От ддос спасения нету. Вообще. Вот алгоритм работы среднего ботнета (ну допустим по 300 тысяч зомби девайсов - кофеварки, телики, роутеры, компы - все что подключено к сети). Средняя скорость доступа у всех пусть будет 10 Мбит. Девайсы разбросаны по всему миру. В том числе и в Вашей сети. Заказчик оплачивает хозяину ботнета неделю ддоса. По команде каждый зараженый девайс начинает штормить диапазон указанных IP. Если возможет спуфинг (проверка такая производится) - спуфит, если нет - просто флудит. Размер пакета - динамический, наполнение - динамическое. Полоса - 40-60% от возможной, динамика - абы визуально не вычислили. Теперь представь что тебе со всех дыр идет поток мусора. Критерий один - он по udp. Больше привязаться не к чему. Давай, защищайся. Да, аплинки твои тоже уже умерли.
zulu_Radist Опубліковано: 25 січня, 2015 Автор Опубліковано: 25 січня, 2015 конкретный адрес с разных айпишек приплыло 200 тысяч upd пакетов в сек Сколько канала съело ? график rrd успел отрисовать левака на 500 мбит но я думаю приплыло на самом деле больше я среагировал очень быстро, атака была в чнн в итоге я так понял единственное действенное решение в такой ситуации только использование Routing Blackhole (Null-route)
Виктор Николаевич Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 (відредаговано) Как то было дело давно.. Похожая ситуация была. Я нашел кому принадлежит данный айпи и написал письмо провайдеру. В течении часа получил от них о блокировки данного айпи. Тема про _D_dos. А не Вася обиделся на Петю и запустил флуд пинг. От ддос спасения нету. Вообще. Вот алгоритм работы среднего ботнета (ну допустим по 300 тысяч зомби девайсов - кофеварки, телики, роутеры, компы - все что подключено к сети). Средняя скорость доступа у всех пусть будет 10 Мбит. Девайсы разбросаны по всему миру. В том числе и в Вашей сети. Заказчик оплачивает хозяину ботнета неделю ддоса. По команде каждый зараженый девайс начинает штормить диапазон указанных IP. Если возможет спуфинг (проверка такая производится) - спуфит, если нет - просто флудит. Размер пакета - динамический, наполнение - динамическое. Полоса - 40-60% от возможной, динамика - абы визуально не вычислили. Теперь представь что тебе со всех дыр идет поток мусора. Критерий один - он по udp. Больше привязаться не к чему. Давай, защищайся. Да, аплинки твои тоже уже умерли. К этому еще можно добавить один пункт DDoSa, что при использовании жертвой другого блока айпишников - DDoS начинает литься уже на новый диапазон адресов жертвы через 2-2,5 часа. Так будет намного интереснее и актуальнее на сегодня. В моем случае, на наши адреса был именно такой вид атаки DDoS. Відредаговано 25 січня, 2015 Виктор Николаевич
Виктор Николаевич Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 конкретный адрес с разных айпишек приплыло 200 тысяч upd пакетов в сек Сколько канала съело ? график rrd успел отрисовать левака на 500 мбит но я думаю приплыло на самом деле больше я среагировал очень быстро, атака была в чнн в итоге я так понял единственное действенное решение в такой ситуации только использование Routing Blackhole (Null-route) + к этому Blackholе должен передаваться по цепочке аплинков вверх.
kha0s Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 + к этому Blackholе должен передаваться по цепочке аплинков вверх. Если атака действительно серьезная - бывает аплинки блекхолят раньше чем админы собственно сети которую атакуют. Хорошо если атакуют действительно конкретного клиента а не всю сеть.
Виктор Николаевич Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 (відредаговано) + к этому Blackholе должен передаваться по цепочке аплинков вверх. Если атака действительно серьезная - бывает аплинки блекхолят раньше чем админы собственно сети которую атакуют. Хорошо если атакуют действительно конкретного клиента а не всю сеть. Это верно, хорошо если конкретного клиента атакуют, но если всю сеть - то это уже серьезно. У нас такие методы пользует один обезбашенный на всю голову конкурент, DDoS'ит всю сеть, потом бегает пытается обосрать нас и переманить абонов. Ребята, как думаете, какое наказание такому человеку нужно за это ?! Відредаговано 25 січня, 2015 Виктор Николаевич
ttttt Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 Хорошо если атакуют действительно конкретного клиента а не всю сеть.Ну тогда я вас обрадую, такие хорошие атаки только и случаются, а на всю сеть - нет
kha0s Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 Ну тогда я вас обрадую, такие хорошие атаки только и случаются, а на всю сеть - нет Да, у нас только такие (тьфу-тьфу) и происходили. Но жесткие. Беглый анализ дампов netflow подтверждал что разброс src-ip/port такой что что-то там по src пытаться фильтровать на аплинке бессмысленно.
ttttt Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 В этом году новая проблема в том, что средний размер атаки перевалил за 10 гиг, так что почти никому и файрволы уже не помогут.
Виктор Николаевич Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 Хорошо если атакуют действительно конкретного клиента а не всю сеть.Ну тогда я вас обрадую, такие хорошие атаки только и случаются, а на всю сеть - нет Вам везет, если атаки только на конкретного клиента, а не на всю сеть.
ttttt Опубліковано: 25 січня, 2015 Опубліковано: 25 січня, 2015 Я не верю, что у вас на всю сеть атака. Сори.
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас