Помощь - Поиск - Пользователи - Календарь
Полная версия: Хостеры не могут защититься от флуда и DDOS
Онлайн-форум hostobzor.ru > Архив (темы до 1.06.2015). Только для чтения. > Коммерческий хостинг. Общие форумы > Виртуальный сервер и Виртуальный Выделенный Сервер
Страницы: 1, 2
Рустам Нарманов
Нет
Spl@sH
А от чего это может помочь?
Рустам Нарманов
От обдумывания сервером информации, приходящей по другим портам/протоколам.
Hostex
QUOTE(Leahcim @ 12.08.2005, 10:20)
Приютит....  dry.gif
Яхотел поинтересоваться, в состоянии кто-нибудь вообще решать у нас подобные проблеммы не перекладывая их на плечи пользователей или нет. Всего навсего...
Но механизм, как я вижу отсутствует...

Весьма печально.
*



Механизмы есть, и защита тоже есть. Не универсальная, но есть. По крайней мере мы отразили недавно 4 ддоса по 25.000 уникальных компов, затем 320.000, затем 14.000, затем 70.000 (примерно). В случае с 320.000 мы ослабили ддос, но этого было достаточно чтобы трафик к клиенту шел нормально.

В детали углубляться не буду, скажу просто что защита сделана цепью различных сетевых механизмов (железом в том числе) перед серверами клиента (не говорю чтобы не плодить конкуренцию, и мы потратили много времени на разработку данной методики).

Частников хостеров не берем на общий хостинг, занимаемся только коло/дедиками в Норвегии. Пишите мне в привате, если интересно. Но если только 1 сайт - это не к нам.
casper
А давайте поиграем возьмем 10 человек и начнём досить ну например resolve.ru ( у них опыт есть )а они пусть выкарабкываются
как идея smile.gif Кокраз наберем опят...
Admin
QUOTE(casper @ 06.11.2005, 20:12)
А давайте поиграем возьмем 10 человек и начнём досить ну например resolve.ru ( у них опыт есть )а они пусть выкарабкываются
как идея smile.gif Кокраз наберем опят...
*


"Кокраз" бан от модераторов Вы с такими идеями схлопочете. Для шуток есть отдельный раздел.
Hostex
QUOTE(Spl@sH @ 06.10.2005, 10:03)
Но от ДОС атаки так можно отбится?
*


QUOTE(Рустам Нарманов @ 06.10.2005, 10:04)
Нет
*



Ну кому как - если даже от обычного ДОС нельзя отбиться, тем хуже для Ваших клиентов. По крайней мере большинство нормальных провайдеров уж ДОС отбить могут легко smile.gif
Hostex
QUOTE(rustelekom @ 05.10.2005, 21:45)
это не поможет от атаки когда флудят некооректными запросами на 80 порт.  и тем более когда корректными. запросы то направляются по домену в таком случае.
*


Методы борьбы есть, мы через это уже проходили, блокируем весьма успешно.
Правда методы свои, некоммерческие.
Admin
QUOTE(Hostex @ 06.11.2005, 21:02)
Методы борьбы есть, мы через это уже проходили, блокируем весьма успешно.
Правда методы свои, некоммерческие.
*


Это утверждение не отличается от обычного рекламного флуда.
У Вас есть чем подтвердить свои слова?
rustelekom
методы борьбы с каким ддосом? сильно ведь отличаются методы нападения. одно дело распределенный син-флуд на ай-пи, другое дело атака на 53 или 80 порт.
если идет атака на пример на 80 порт и идет с нормальными заголовками а не левыми, то отличить такой трафик от легитимного невозможно никакими средствами и бороться можно только путем увеличения пропускной способности веб-сервера и сети. при том что такую атаку создать можно с плечом 1:1000 если не больше.
casper
rustelekom - откуда такой опыт что часто досят?
Hostex
QUOTE(Admin @ 06.11.2005, 20:20)
Это утверждение не отличается от обычного рекламного флуда.
У Вас есть чем подтвердить свои слова?
*



Есть. Спросите www.tosay.ru, www.confid.ru. В данном случае поскольку вопрос задан админом, это не является рекламным флудом.
Hostex
QUOTE(rustelekom @ 06.11.2005, 20:53)
методы борьбы с каким ддосом? сильно ведь отличаются методы нападения. одно дело распределенный син-флуд на ай-пи, другое дело атака на 53 или 80 порт.
если идет атака на пример на 80  порт и идет с нормальными заголовками а не левыми, то отличить такой трафик от легитимного невозможно  никакими средствами и бороться можно только путем увеличения пропускной способности веб-сервера и сети. при том что такую атаку создать можно с плечом 1:1000 если не больше.
*



Согласен что ддос ддосу рознь, и нельзя стандартными методами вслепую блокировать любой ддос. Но в вашем случае по ддосу на порт 53 или 80
можно хотя бы посмотреть хедеры и сравнить скорость поступления трафика на данный момент и ограничить поступления пакетов по скорости, как это например умеет Cisco. Хотя есть и самодельные варианты которые могут работать не хуже.

А у Cisco ограничение по скоростям поступления пакетов встроено достаточно давно практически в любой IOS корпоративного класса аж с 1998 года - для начала можете посмотреть http://www.cisco.com/warp/public/707/newsflash.html а оттуда можно дальше плясать по линкам в зависимости от моделей Cisco которые стоят у Вас.
rustelekom
а что толку смотреть их, если циски стоят в чужом дц? и к тому же обслуживают незнамо сколько серверов...
другое дело что можно завести свой отстойник где держать клиентов которых досят. а там уж разбираться то ли циской, то ли кластером, то ли фильтрами резать...
Hostex
QUOTE(rustelekom @ 19.11.2005, 22:22)
а что толку смотреть их, если циски стоят в чужом дц? и к тому же обслуживают незнамо сколько серверов... 
другое дело что можно завести свой отстойник где держать клиентов которых досят. а там уж разбираться то ли циской, то ли кластером, то ли фильтрами резать...
*


Я говорил для тех у кого свое оборудование. Если нет возможности - делайте заказ у тех кто в этом разбирается - чтобы меня за рекламу Московских центров не забанили не могу сказать где, т.к. мне уже было поставлено на вид что я дескать рекламой тут занимаюсь smile.gif

А насчет отстойника - да, это также одна из возможных частей защиты. Не целиком, естественно.
Рустам Нарманов
Hostex, подскажите как отразить ддос на 80 порт с корректными заголовками не потеряв ни одного нужного запроса?
eSupport.org.ua
Залоговки корректные направлены только на один url?
Hostex
QUOTE(Рустам Нарманов @ 21.11.2005, 08:43)
Hostex, подскажите как отразить ддос на 80 порт с корректными заголовками не потеряв ни одного нужного запроса?
*



См. выше - как я уже сказал ранее, если все запросы корректные все что можно сделать это не отразить ддос а ослабить его путем ограничения скорости подачи пакетов.
rustelekom
вопросы с цисками я в свое время не рассматривал, но вот нашел что можно простым iptables если в него вкомпилен ipt_string (вроде так зовется) что нибудь делать с запросами. сами запросы при таком ддосе идут на самом деле не такие уж корректные, но по ним ничего не вырезать поскольку у них меняется и текст и длина (это кстати мешает их вырезать с помощью ipt_lentgh) , но если натравить на порт 53 и что то делать по домену, тогда наверное можно снизить нагрузку на апач. хотя самому пострадавшему сайту от этого сильно легче не станет.
такой способ можно и на уровне сервера реализовать. особой нагрузки этот тип ддоса не дает, он ведь только забивает апач по числу клиентов. ну либо более кардинально - избавиться от апача и поставить ningx или прокси перед 80 портом и там уже подбирать временные характеристики чтобы резать этот трафик. но не факт что поможет, помнится что после подбора одного фильтра, очень быстро сменились параметры запросов.
eSupport.org.ua
А сколько коннектов может безболезненно сервер пропустить через ipt_string?
rustelekom
от памяти зависит. а еще от того как собиралось ядро и какие настройки sysctl. в свое время удавалось дропить до 10-15 тысяч коннектов на 256 мбт памяти, хотя конечно серверу приходилось очень очень тяжко.
но дропить то их не надо, достаточно режектить а на это уходит меньше ресурсов, практически никаких.
eSupport.org.ua
Сервер с 256 метрами был поставлен исключительно для фильтрации?
rustelekom
QUOTE(eSupport.org.ua @ 22.11.2005, 04:23)
Сервер с 256 метрами был поставлен исключительно для фильтрации?
*



да не, это было просто очень давно в начале 2004 и ддос был стандартный, не такой изошренный. но по мощности конечно поменьше - 1-2 мбит шло два дня. а на том сервере еще и хостингн крутился кое как smile.gif там не только памяти мало бы там еще и сервер был пень 800 smile.gif правда в это время конечно было уже не до хостинга сайтов, но они даже открывались хоть и через раз и оччень медленно.
eSupport.org.ua
Спасибо за информацию, осталось проверить возможности iptables на практике.
Теоретически, можно отфильтровать мусор с 80-го порта, которым любят поливать разнообразные финансовые сайты, внеся заголовки http протокола и пропуская только их.
Другое дело, сколько потребуется ресурсов на фильтрацию 3000-5000 одновременных коннектов к вебсерверу...
casper
QUOTE(Hostex @ 19.11.2005, 20:21)
Есть. Спросите www.tosay.ru, www.confid.ru. В данном случае поскольку вопрос задан админом, это не является рекламным флудом.
*


а ЧТО У НИХ СПРОСИТЬ??
rustelekom
подозреваю что немало. возможно что придется фильтровать еше до сервера. потому что 3-5 еще может потянуть, но я видел на порядок больше и тут уже пожалуй только до сервера как то работать.
Hostex
QUOTE(casper @ 23.11.2005, 17:39)
а ЧТО У НИХ СПРОСИТЬ??
*


Это был ответ Админу который спросил чем можем подтвердить отражение ддос атак, был явный намек на то что человек не верит.
Confid.Ru
Подтверждаю, что в Hostex'е работают грамотные и профессиональные администраторы и с ДДОСом справились.
Admin
QUOTE(Hostex @ 23.11.2005, 19:21)
Это был ответ Админу который спросил чем можем подтвердить отражение ддос атак, был явный намек на то что человек не верит.

Явным намек был на то, что любое утверждение должно быть аргументированным, а не голословным. Тогда общаться интереснее. А игры "верю-неверю" мне уже давно неинтересны smile.gif.
"Confid", спасибо, что не поленились к нам зайти.
Sdi
Просмотр профиля: "Confid"
QUOTE
Всего полезных сообщений  1
Связь c "Confid"
AIM  Нет данных
Yahoo  Нет данных
ICQ  Нет данных
MSN  Нет данных
Contact  Отправить личное письмо
Contact  Написать на e-mail

Гмммм. Авторитетная поддержка.


edogs
QUOTE("Confid" @ 28.11.2005, 20:28)
Подтверждаю, что в Hostex'е работают грамотные и профессиональные администраторы и с ДДОСом справились.
*


Выше по топику утверждалось (вроде?) что только некоторые ддосы представляют собой проблему для хостеров. Этот был из проблемных или обычных?
Confid.Ru
Admin
Я не ленюсь, просто сейчас особо нет времени учавствовать в дискуссиях на хостобзоре. Надеюсь, в скором времени начнём принимать активное участие в ваших обсуждениях.

Sdi
Специально для вас добавил информацию в свой профиль.

edogs
Продолжительную Атаку с 25к машин вы считаете обычной ? На мой взгляд это был проблемный ддос, но администрация hostex.no дала ему достойный отпор. Были конечно и проблемы, но куда без них...
casper
помню помню smile.gif тогда у меня сайт рухнул дня на 3
edogs
QUOTE("Confid" @ 29.11.2005, 16:37)
Продолжительную Атаку с 25к машин вы считаете обычной ?

Мы не знаем rolleyes.gif поэтому и спросили.
Hostex
QUOTE(casper @ 29.11.2005, 15:55)
помню помню smile.gif тогда у меня сайт рухнул дня на 3
*


Тогда это когда? До переезда в Норвегию или позже? С момента переезда confid.ru не было ни единого случая 3 дневного простоя. Если есть сомнения есть вся история этой машины с Июня месяца.
Leahcim
Ого! Не ожидал, что моя тема вызовет столь большой поток обсуждения. Честно говоря уже начал думать, что добросовестные хостеры отсутствуют как класс.

БТВ. Тема ещё открыта.
До текущего момента хостился на ldpr.su, но и там не смогли побороть ДДОС. В целом уровень оценить могу пока на 3+ (к сожалению). А так как они в дауне с пятницы, начинаю подискивать альтернативы.

2HOSTEX: Мы часом не знакомы по акиперу (Дарк...) smile.gif
Может приютите?! wink.gif

ЗЫ. Если интересно, могу назвать домен, который ДДОСЯТ smile.gif
Grundik
Ну вообще-то есть хостер который защищает от ddos атак, может быть попробуете на нем потеститься?
http://mastertalk.ru/topic39335.html - вот что откопал
Mik-
Цитата(Leahcim @ 12.12.2005, 08:58) *

Ого! Не ожидал, что моя тема вызовет столь большой поток обсуждения. Честно говоря уже начал думать, что добросовестные хостеры отсутствуют как класс.

БТВ. Тема ещё открыта.
До текущего момента хостился на ldpr.su, но и там не смогли побороть ДДОС. В целом уровень оценить могу пока на 3+ (к сожалению). А так как они в дауне с пятницы, начинаю подискивать альтернативы.

2HOSTEX: Мы часом не знакомы по акиперу (Дарк...) smile.gif
Может приютите?! wink.gif

ЗЫ. Если интересно, могу назвать домен, который ДДОСЯТ smile.gif

в личку плиз, если еще актуально. По акиперу знакомы smile.gif
Это текстовая версия — только основной контент. Для просмотра полной версии этой страницы, пожалуйста, нажмите сюда.
Русская версия Invision Power Board © 2001-2025 Invision Power Services, Inc.