@devops_ru

Страница 1359 из 4568
Sergey
15.10.2016
21:25:33
от того, что ты покрутишь цифры и у тебя вместо 100к коннектов будет 10М - кардинально ничего не изменится. оно все равно валится.

Roman
15.10.2016
21:25:39
Это не сервер уязвим, а администратор - олень

Google
Sergey
15.10.2016
21:27:46
давай различать. будет 10М клиентов, тянущих по 1 байту в секунду.

Dmitrii
15.10.2016
21:27:54
А не кто не подскажет, где есть дешевые сервера с большим стораджем?

В смысле, дешевле чем в Hetzner

Ivan
15.10.2016
21:28:33
дешевле чем в хецнер скорее всего нет

только свое коло из говна и палок, и то не факт

Roman
15.10.2016
21:28:48
Sergey
15.10.2016
21:29:57
ох ё. мне кажется, мы не понимаем друг друга. я говорю тебе лишь о том, что ты цифры покрутишь, а атака вырастет. и все равно сожрет все сокеты, которые у тебя разрешено открывать нджинксу.

относительно интересный тредик: https://forum.nginx.org/read.php?21,220931,220931#msg-220931 , вангую, что ты читал и им вдохновлялся.

Sergey
15.10.2016
21:31:45
мм (посмотрел на 512 гб памяти в сервере). буферов тоже хватит.

Alexander
15.10.2016
21:34:59
А не кто не подскажет, где есть дешевые сервера с большим стораджем?
OVH там есть кастомизированные серваки , можно кучу дисков напихать

ну, раньше можно было

Google
Sergey
15.10.2016
21:35:31
факт

Roman
15.10.2016
21:36:06
Чтобы организовать slow read с 10 млн коннектов надо очень сильно заморочиться

Dmitrii
15.10.2016
21:36:21
OVH там есть кастомизированные серваки , можно кучу дисков напихать
Не, все равно дорого. Мне дорого все что больше 50 баксов )

Roman
15.10.2016
21:36:44
При этом, все это срубается на атакуемой стороне крайне просто рейт-лимитами

Aleksandr
15.10.2016
21:36:57
Не, все равно дорого. Мне дорого все что больше 50 баксов )
попробуй soyoustart, но не жди премиум поддержки

Dmitrii
15.10.2016
21:37:31
Я сам себе поддержка )

Ща гляну у них че есть, спасибо

Aleksandr
15.10.2016
21:37:55
у меня есть с ними пара проектов, в целом всё хорошо, могу ответить на вопросы в привате

Ivan
15.10.2016
21:38:23
на сюс не будет винтов больше чем на хецнере за 50 баксов

Aleksandr
15.10.2016
21:38:24
client_body_timeout client_header_timeout

Sergey
15.10.2016
21:38:37
и что будем ставить? 10ms?

поставим 1s даже - отрубим заметную часть мобилок. ставим 2s и имеем клиентов, которые тащат 1 байт в секунду

Aleksandr
15.10.2016
21:39:02
серебрянной пули нет, включать по ситуации

Ivan
15.10.2016
21:39:45
оченьь редко когда слоу рид приходит большими партиями

обычно ими школота балуется

Aleksandr
15.10.2016
21:40:00
я, конечно, тоже согласен, что тезис "есть неподверженные этому веб-сервера" не совсем верен

Ivan
15.10.2016
21:40:04
ну и рубится спокойно лимитами на коннекты с одного айпи )

Sergey
15.10.2016
21:40:14
оченьь редко когда слоу рид приходит большими партиями
udp-флуд приходит на 100 гбит тоже редко. но настолько, сука, метко...

Ivan
15.10.2016
21:40:21
да фигня

Google
Ivan
15.10.2016
21:40:33
чаще чем слоу рид хоть какой-то серьезный ботнетом в больше чем 20-100 машин

Sergey
15.10.2016
21:40:58
если на бордере не порубил - то до тебя запросы даже не дойдут. а сервер будет себя хорошо чувствовать :)

Ivan
15.10.2016
21:41:18
ну и этот слоу рид обычно идет в тыщу потоков с айпи, и тут же убиваются лимитами

а там по вкусу в бан )

Sergey
15.10.2016
21:42:24
кстати. https://github.com/opendp/dpdk-nginx использовал кто-нибудь?

раз уж пошла такая пьянка.

Ivan
15.10.2016
21:42:57
ну короче чтобы слоу рид был успешен надо очень большой ботнет. Атака чутка недооценена, но может кто-то и вспомнит про нее скоро

особенно с учетом последних ботнетов на устройствах видеонаблюдения или что там шумело недавно

Ivan
15.10.2016
21:45:51
да, посмотрим, с этими атаками никогда скучно не бывает )

я вот все жду когда этот ботнет либо в паблик утечет, либо просто к нам приедет, любопытно

Dmitrii
15.10.2016
21:46:46
Ну чо, тогда наверное надо брать обычные серваки в Hetzner и сетапить их без рейда )

Dmitry
15.10.2016
21:46:54
Ограничение на файловые дескрипторы
Кстати, поможет ли новая фича против этой хуйни

?

Ща

https://m.habrahabr.ru/post/260669/

Я вот про это

Sergey
15.10.2016
21:49:15
нет, оно со слоугетом никак не этосамое

Dmitry
15.10.2016
21:49:26
Ясн

Roman
15.10.2016
21:49:40
limit_conn?
Да даже так

Google
Vladimir
15.10.2016
21:49:53
китайского говна полно

а там секьюрити на высоте, да

Ivan
15.10.2016
21:50:12
ну китай вообще по умолчанию можно вырезать из траффика :)

Vladimir
15.10.2016
21:50:26
ну китай вообще по умолчанию можно вырезать из траффика :)
дык железки китайцев продают в европе, сша, россии

Roman
15.10.2016
21:50:29
Ivan
15.10.2016
21:50:32
а

Pavel
15.10.2016
21:50:33
ну китай вообще по умолчанию можно вырезать из траффика :)
Вся проблема в том, что этот Китай по всему миру

Vladimir
15.10.2016
21:50:34
а там дыра на дыре и дырой погоняет

Admin
ERROR: S client not available

Vladimir
15.10.2016
21:52:00
@v2nek я долго буду помнить когда копался в какой-то китайской ip камере, в которой все контролировалось софтиной на плюсах которая на бедном 400МГц процессоре спавнила несколько десятков тредов. А еще ей можно было память попортить если в настройках покопаться

Vladimir
15.10.2016
21:52:24
в смысле настроить через морду параметры так, чтобы автоматические фоточки переписывали память процесса по чуть-чуть

Ivan
15.10.2016
21:52:32
ну на кого-нибудь из клиентов

Vladimir
15.10.2016
21:53:10
а еще имея ссш на эту поделку можно было редактировав файлик первода вызвать сегфолты тоже...

Roman
15.10.2016
21:56:33
я, конечно, тоже согласен, что тезис "есть неподверженные этому веб-сервера" не совсем верен
Если настройками можно получить эффект при котором для эффективной атаки нужны совершенно неразумные ресурсы - сервер и правда не уязвим.

Roman
15.10.2016
21:58:41
А то так можно дойти до обсуждения что "если атакующий имеет 2 млрд адресов, то он вас задосит"

Google
Yegor
15.10.2016
21:59:10
/photo_debilnih_ptic

/photo_debilnih_ptic

Pavel
15.10.2016
21:59:55
А то так можно дойти до обсуждения что "если атакующий имеет 2 млрд адресов, то он вас задосит"
Все дойдет до сервиса глобального обнаружения ддос в этих ваших интернетах

Roman
15.10.2016
21:59:57
Хотя, с v6 тоже все просто: ты видишь что паразитный трафик льется из какой-то конкретной подсети и просто фильтруешь ее.

Pavel
15.10.2016
22:04:49
Мне одному кажется, что проблему ддоса надо решать на уровне магистрали?

Aleksandr
15.10.2016
22:05:17
Мне одному кажется, что проблему ддоса надо решать на уровне магистрали?
это всем кажется, но не все магистрали умеют это решать

EDWARD
15.10.2016
22:05:33
ky

Aleksandr
15.10.2016
22:05:47
как относишься к заббиксу?

EDWARD
15.10.2016
22:06:17
я его не юзаю

Aleksandr
15.10.2016
22:07:37
ты настоящий?

EDWARD
15.10.2016
22:08:03
Я неплох

Nikita
15.10.2016
22:08:57
неп лох?

Aleksandr
15.10.2016
22:09:21
а вот настоящий бы его юзал :(

Alexander
15.10.2016
22:10:41
про Apache, nginx и прочие вещи - я вижу, что вы тут спорите, но не до конца очевиден ответ на вопрос выше) с позиции перфекциониста, что лучше для нагруженного пхп проекта на Symfony/Laravel? php-fpm + nginx или что-то другое? (напомню, речь не идёт о статике, статика отдельно на другом домене и другом сервере и вообще CDN)

php-fpm+nginx всё равно будет лучшей связкой как ни крути или же есть другие решения лучше? (чтобы было не 2 контейнера, а 1)

Ivan
15.10.2016
22:13:28
Мне одному кажется, что проблему ддоса надо решать на уровне магистрали?
далеко не все можно пофильтровать на уровне магистрали. Ну и магистральщики не будут заниматься анализом траффика твоего приложения.

дались тебе эти контейнеры )

ставь стандартную связку и все будет хорошо

Страница 1359 из 4568