Tegyük fel, hogy egy szerverhoszting tulajdonosa vagy, és az egyik ügyfeledet ledosolják, Te mit tennél?
 - Párszor a teljes rendelkezésedre álló sávszélt kitölti a támadás, máskor csak egy bizonyos részét
Minden vélemény érdekel, mit tartanál megfelelő megoldásnak vagy miképp intéznéd el az egészet úgy, hogy mindenki jobban járjon.
Kérdés technikailag és ügyfélkezelés szempontjából is érdekel.
- 8072 megtekintés
 
Hozzászólások
subs... (akartam írni valamit, de úgy sejtem, ez komoly téma számodra, nem csak kíváncsiságból kérdezed - nem tudom, van-e bármiféle technika egy jól kivitelezett ddos elhárítására a kiváráson túl)
- A hozzászóláshoz be kell jelentkezni
 
Valóban fontos, de nem fogok görcsbe rándulni ha hülyeséget vagy egyéb mást fogok látni, nyugodtan írd le mit gondolsz.
Technikailag akár azt is, hogy X időre kihúzom a gépet vagy kap más ip cimet vagy akármilyen megoldás, akár jólpénzelt szolgáltató esetén hw tűzfal vagy ami csak szem-szájnak ingere.
- A hozzászóláshoz be kell jelentkezni
 
Közben picit "művelődtem" (prevent or mitigate ddos) és hát...
http://www.techrepublic.com/blog/it-security/ddos-attack-methods-and-ho…
Ezt érdemes volt elolvasni, mert rá kellett jönnöm, hogy egy ddos támadáshoz elég sokféle eszköz áll a rosszalkodni vágyók rendelkezésére.
Ami eszembe jutott volna, ha nem akarom elhülyülni, az az IP cím csere, de azzal gondokat is okozhatsz bizonyos esetekben, plusz ha nem a címet támadják, hanem DNS-ből veszik a célba vett címeket, akkor hiába cseréltél, pár perc és folytatódik.
DDOS esetében a támadó címek tiltása nem tűnt jó ötletnek, de pl. az eszembe sem jutott, hogy esetleg hamisított headerekkel is támadhatnak, nem is kell hozzá feltétlenül botnet.
- A hozzászóláshoz be kell jelentkezni
 
Nem bírom felfogni hamisított címekkel hogy a francba lehet még ma 2014-ben is támadni, mikor a reverse path filtering fícsör már 10 éve is bennevolt minden router szoftverben.
- A hozzászóláshoz be kell jelentkezni
 
Használják is? Én csak ddos-ra keresve olvastam, hogy hamisított headert emlegetnek
- A hozzászóláshoz be kell jelentkezni
 
Alap, hogy fake IP címekről floodolnak sajnos, néhány nagy magyar ISP még a BIX felé sem szűri saját forgalmát.
- A hozzászóláshoz be kell jelentkezni
 
Fordítva: a ricsip által felvetett reverse path filteringre gondoltam, hogy használják-e valahol?
- A hozzászóláshoz be kell jelentkezni
 
Ez engem is érdekel.
--
Fontos! Ha berágok, nem feltétlen személyed ellen szól...
openSUSE 13.1 x86_64
- A hozzászóláshoz be kell jelentkezni
 
Ennél értelmesebb topikcímet adnék kezdetnek. Második lépésként megpróbálnék megfelelőbb fórumkategóriát választani. Átmozgatva.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
 
Cím módosítva, viszont a közösségi kerekasztal azért lett választva, mert inkább azon irányba megy el a dolog, hogy miképp reagálnak az emberek egy ilyen esetre. A technikai megoldás ezesetben nem sok szót érdemel. Pl. lehúzom a gépet a hálóról és részleges boldogság van, innentől az ügyféllel kell mindent megbeszélni. A megbeszélés pedig nem a technikai malőr része. :)
- A hozzászóláshoz be kell jelentkezni
 
Eloszor elgondolkodnek mit kene valtoztatni, hogy maskor nem forduljon elo ilyen. ( Eszkoz csere, uj eszkoz beszerzes, felugyelo szemlyzest tovabb kepzese, esetleg csereje ...)
Masodszor probalnam a felhasznalo elott megfogani az ilyeneket, hogy a tobbi szolgaltatast ne veszelyeztesse.
Harmadszor, ha a berlonek koze van a tamadashoz es az AFSZ add ra lehetoseget szuneteltetnem a szolgaltatast. Persze a berlot elotte ertesitenem.
- A hozzászóláshoz be kell jelentkezni
 
Ha nem tudod lenyomni kapacitasban (savszelesseg, szerver teljesitmeny) a DoS-t akkor nem sok eselyt latok.
Esetleg elkoltoztetni az ugyfelet valami felhobe (Amazon?), azt probaljak DoS-olni. Erdekes lenne kideriteni azt is, hogy miert DoS-oljak, esetleg ott is megoldhato a problema. Ha valami viagrat reklamozo site akkor nem igazan tudom sajnalni...
Topik cim modositasban egyetertek Trey-el.
- A hozzászóláshoz be kell jelentkezni
 
DDoS védelmet ajánlanék neki (distributed reverse proxy cloud/cluster), ha nem akarja vagy nem lehetséges, akkor felmondanám a szerződést, mielőtt a kimaradozó hálózat miatt a többi ügyfel mondja fel velem.
Nem feltétlenül fair, de üzletileg ésszerű.
- A hozzászóláshoz be kell jelentkezni
 
+1
+ jövőbeli szerződésekbe ezt belefoglalnám.
- A hozzászóláshoz be kell jelentkezni
 
+1
Esetleg abban lehet kulonbseg hogy milyen oldalrol van szo, ha profit orientalt, akkor mindenkepp a fenti gyakorlat, nekik is anyagi erdekuk a stabilitas, es profitot hoz, ezt hivjak befektetesnek. Elobb utobb a tamadasok is meg fognak szunni mert a (nagy valoszinuseggel konkures cegeknek) akik tamadnak sem eri majd meg ddos-t venni, inditani.
Neked mint szolgaltato a megoldast kell szallitanod, azt hogy mi az igeny mar a vevo donti el, kell-e neki ilyen aron vagy sem, ha nem kell es megis meg akarod tartani az ugyfelet, akkor szeparalj nekik egy /32-t es ha gond van BGP-ben kuld el valahova, ha igy egy ket orara vagy napora allni fog a lap meggondoljak hogy lehet megis kene valami...
Jah es ha nem akarsz magad barkacsoni akkor van szolgaltataskent is ilyen pl incapsula cloudfare etc
jah es sub
- A hozzászóláshoz be kell jelentkezni
 
?
Ha egy szal IPje van, az a /32.
A kuldd el valahova meg (szerintem) szurve van, hacsak nem blackhole.
Ugyertem, ha kapsz egy "valahova" iranyitott (pl) /27-rol egy hurdetest, azt szerintem minden jobberzesu router szurni fogja, de fixme.
- A hozzászóláshoz be kell jelentkezni
 
Szerintem legfontosabb, hogy informáld az ügyfeledet, mit és hogyan támadnak, esetleg, honnan támadnak. Ha a futtatott kód fogékony az ilyen típusú támadásokra, akkor neki kutya kötelessége tenni ez ellen.
Aztán a webkiszolgálóknak is van több kevesebb eszközük amivel lehet küzdeni a DDOS ellen. Illetőleg IPS/IDS is szóba jöhet, ezek között van ami tud tenni a DDOS ellen
----
올드보이
http://molnaristvan.eu/
- A hozzászóláshoz be kell jelentkezni
 
Dedikalt IPje van-e a servernek, ha igen akkor egyszeruen megkered a szolgaltatot, hogy routolja null0-ba az IP cimet. Vannak erre technikak, bgp-vel es dedikalt community-vel szoktak megoldani a dolgot es akkor meg neha ra is tudsz tesztelni, hogy megy-e meg.
Ha nincs dedikalt IPje es az osszes savszel oda akkor el kell kuldeni mashova, ha nem akarsz arcvesztest akkor megprobalod az ec2-t finanszirozni neki a havi/eves dijbol.
- A hozzászóláshoz be kell jelentkezni
 
Először húznám a hajamat, aztán neki állnék gondolkozni.
Először is lehúznám a hálózatról és aztán vissza, hogy hozzáférjek, majd a tűzfalnál csak a saját ip címet engedném át, a többi kapcsolatot eldobnám.
Aztán ha van miből(pl napló), elemezném, hogy mely ip címről vagy ip tartományról támadnak, azokat el lehet dobatni, megy a fekete listára majd. Ha mindenféle ip-ről jön, akkor más szabályszerűséget kell keresnek, ami alapján jól be tudom azonosítani. Pl olyan ip címek ezek, amik mostanában tűntek fel szinte egy időben. A régiek fehérlistára, ezek a fekete listára mennek.
......................
Egymás segítésére még: http://pc-kozosseg.com
- A hozzászóláshoz be kell jelentkezni
 
es vajon mire mesz vele ha eldobod tuzfalbol a csomagokat? attol az meg kitomi a savszeledet.
a lehuz/visszadug dolgot meg vegkepp nem ertem. az mire jo?
- A hozzászóláshoz be kell jelentkezni
 
Nem biztos. Általában a szerver hamarabb megadja magát.
Arra jó, hogy ez bontja mindjárt a kapcsolatot a támadókkal, addig talán be se tudok lépni egy túlterhelt szerverre. 
......................
Egymás segítésére még: http://pc-kozosseg.com
- A hozzászóláshoz be kell jelentkezni
 
Attol hogy megadta magat a szerver, vagy le is kapcsoltad, elotte a savszelt meg ki lehet tolteni tobbszorosen is.
- A hozzászóláshoz be kell jelentkezni
 
Sajnos voltam mar en is erintett hasonloban: a bohockodasra hasznalt gepen volt egy ts3 szerver, amit a haveri tarsasag hasznalt. egyszer osszebalhezott ket arc, erre elkezdtek dosolni a gepet. kesobbi logokbol kiderult, hogy 5-6 isp tartomanyabol 20-30 iprol jott az aldas. nem is csoda, ma mar lakossagi szolgaltatassal is lehet venni 10-20-100Mbit uplinkkel rendelkezo netet, ebbol nemkell sok, es pikk-pakk le lehet dosolni egy gepet. mivel nalunk nagyreszt bohockodasra van a gep, elegge koltsegszegeny a moka, igy a 100M-as vonalat siman kitomtek.
Mit tehet ilyenkor az egyszeru user? kb semmit.
- hiaba teszek a gepen egy iptables szabalyt az ipkre, attol meg a packet bejon a gepre, es eldugitja a savszelt.
- lehet irni az isp abuse cimekre, de ehhez kell a szolgaltatotol kapott log, hogy lassuk a tamado ipket. dehat azok is lehetne egy botnet resze, a gazda tudta nelkul.
- lehet felberelni ket "szekrenyt" akik "elbeszelgetnek" az illetovel, ez nem a mi stilusunk
- ???
--
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
 
Esetleg sávszéleséget növelni?
......................
Egymás segítésére még: http://pc-kozosseg.com
- A hozzászóláshoz be kell jelentkezni
 
Ezt gondold át... :)
- A hozzászóláshoz be kell jelentkezni
 
Mert nem lehetséges vagy mert nem jó megoldás?
......................
Egymás segítésére még: http://pc-kozosseg.com
- A hozzászóláshoz be kell jelentkezni
 
Általában is-is :)
- A hozzászóláshoz be kell jelentkezni
 
Vegyünk egy alap ~Gbit-es uplinket. A mostani otthoni és akár VPS-es nethozzáférésekkel már néhány tucat kliens elég, hogy kitömd a sávot. A DDoS (ha a sávodat akarják) pedig jellemzően több 100db támadótól jön. Ha a Gbited fel is tudod hirtelen 2Gbit-re bővíteni sem megoldás. Talán ha 10Gbit-re felbővíted az érhet valamit, de ha akarják azt is relatív hamar kitömik.
- A hozzászóláshoz be kell jelentkezni
 
> 2014
> being this retarded
- A hozzászóláshoz be kell jelentkezni
 
- ISP-vel beszelni, hogy tiltsak ki/iranyitsak at azt az ip cimet lehetoleg mielott esetleg lekapcsolnak a linkedet/teljes tartomanyt a tobbi ip-vel egyutt.
- A hozzászóláshoz be kell jelentkezni
 
tipp: nem a célgépen, hanem előtte futtatni IDS-t, ami detektálja a gyanúsan megnövekedett packet forgalmat. (ha más nem, egy alap NFSen futtatása egy gépen, 5percenként letárolt és feldolgozott adatokkal)
A DDoS-olt IP-t gyorsan blackhole hirdetném, ezzel megállt a forgalom, majd a jelezném az abuse címekre a DoS-t. Ez az agresszívabb verzió.
A kevésbé agresszív verzió, ha van egy erre a célra fenntartott vékonyabb csöved (tegyük fel a primer vonalad 1gbps, a tartalék 100 mbps) és a DoS-olt címet (v tartományt) oda hírdeted be.
- A hozzászóláshoz be kell jelentkezni
 
Tegyük fel, hogy egy szerverhoszting tulajdonosa vagy, és az egyik ügyfeledet ledosolják,
pontositsunk egy kicsit: tegyuk fel, hogy te vagy mondjuk az Adatpark tulajdonosa, vagy tegyuk fel, hogy van 3 desktop pc-d, amit betettel az Adatparkba? Csak azert kerdezem, mert nem feltetlen ugyanazok a lehetosegeid...
--
"A politikat, gazdasagot es a tobbi felsorolt faszsagot leszarom, amig engem nem erint (nem erint)" (bviktor)
- A hozzászóláshoz be kell jelentkezni
 
Itt van lehetőség mindkettőről beszélni - a pro és kontra lehetőségek - ezért mindenki úgyis a saját tapasztalatából vagy gondolatmenetét fogja leírni. Értelemszerűen aki olcsóhosztingnál van, az arról fog megoldásokat találni, aki "drága" hosztingnál, az pedig arról tud többet.
- A hozzászóláshoz be kell jelentkezni
 
Egyes szerver és tárhelyszolgáltatók nyújtanak DDOS támadás ellen védelmet, ha jól látom. Tudtok erről valamit?
Pl ez is ezt nyújtja, ha jól gondolom: http://datasoft.ws/ds_ddosweb.php
Lehet ez jó megoldás?
......................
Egymás segítésére még: http://pc-kozosseg.com
- A hozzászóláshoz be kell jelentkezni
 
Van ilyen is, hogy: CloudFlare DDOS protection.
A blogjukban írják is, hogy milyen elven működik:
- How You Mitigate a 75Gbps DDoS - Spamhaus
- 400Gbps NTP amplification DDOS
- Másik valós életből vett példa
Illetve ajánlom még ezt a Fireblade összehasonlítást:
- Mitigating DDoS
Maradva az eredeti post-nál:
Azt nem tudom, hogy ezek a cloud-based védelmek mennyibe kerülnek, de lehet, hogy többe, mint amennyit egy 100Mbps linken lógó baráti szerver üzemeltetői rászánnának. Meg azt sem tudom, hogy játék szerver esetén mennyire nyújtja a pinget az infrastruktúra...
Üdv:
Dw.
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni