@nag_public

Страница 915 из 3745
Leo
16.01.2017
21:12:56
какое количество запросов в секунду = мешает?

Ivan
16.01.2017
21:12:57
ftp и факсы ещё ip6 переживут

Oleg
16.01.2017
21:13:04
Я таким зафильтровал у себя

Leo
16.01.2017
21:13:09
мне не нравится, что оно просто юзает мою полосу для атаки

Google
Oleg
16.01.2017
21:13:10
Благо их всего 3

Leo
16.01.2017
21:13:20
сколько бы не юзало

Sergey
16.01.2017
21:13:21
это купленная клиентом полоса

Ivan
16.01.2017
21:13:30
У нас в соглашении написано что создает проблемы другим. Т.е. нашел кого то с проблемой, всё, доказал.

Или фигня это?

Maxim
16.01.2017
21:14:40
надо хорошо дружить с аплинком
Надо спросить у аплинка как блекхолить адреса ?

Leo
16.01.2017
21:14:54
надо, чтобы аплинк тоже не тупил и смотрел, что происходит

Oleg
16.01.2017
21:15:08
Надо спросить у аплинка как блекхолить адреса ?
А толку если они фейковые например?

Leo
16.01.2017
21:15:11
и мог по запросу рубануть, например, входящий UDP

либо знать, сколько в целом пролетает SYN, чтобы рулить этим параметром

все решения с DDoS, увы, далеко не сразу очевидны

например, что делать, если нам льется UDP, мы его порезали, но DNS-запросы наших пользователей надо как-то сатисфачить?

Google
Leo
16.01.2017
21:16:57
хотя бы на DNS?

молчу про всякие VoIP

Maxim
16.01.2017
21:17:07
я просто считаю, что пока нас от потоков дерьма защищает NAT
Увы, это иллюзия. Просто первым ляжет над, вот и все... ?

Sergey
16.01.2017
21:17:19
rfc 7999 что ли

про блекхоле

Leo
16.01.2017
21:17:22
вернее, вирусни к

Sergey
16.01.2017
21:17:49
https://tools.ietf.org/html/rfc7999

Leo
16.01.2017
21:17:52
ибо как только IPv6 соединится с IoT, мы получим сотни, тысячи слабозащищенных или непропатченых устройств

Ivan
16.01.2017
21:18:00
Что плохого если нат ляжет? Это же благо

Leo
16.01.2017
21:18:03
с прямым доступом в сеть

Maxim
16.01.2017
21:18:13
не так все просто. где грань “мешает”?
Так ты провайдер - определи регламент и в путь.

Ivan
16.01.2017
21:18:19
Нат за которым пяток утюгов iot ложась спасает нас.

Leo
16.01.2017
21:18:42
Так ты провайдер - определи регламент и в путь.
эгм, хорошо. приведу пример из свежего.

вот вижу я с 10-15 машин в моей сети трафик вида DNS-запрос <генеренка>.атакуемыйдомен.tld

он не сильно велик с каждой машины по отдельности

но вот мой резольвер в сумме уже льет на NS-сервера атакуемого домена 3-4 мегабита

чо мне в регламенте писать?

“если вы, какашки, начинаете все вместе лить трафик куда-то, без предварительного согласования со мной, то я вас отключу, так и знайте!”

либо другая фигня

Google
Ivan
16.01.2017
21:20:35
Согласен, мутно

Leo
16.01.2017
21:20:42
тупой роутер начинает лить мне 14-15 тыщ запросов в секунду на какой-нить PTR

ну просто он тупой и вот жизн у него не удалась

Maxim
16.01.2017
21:21:03
А толку если они фейковые например?
Хм... ну это вы кому-то дорогу уже перешли, как оператор ?

Ivan
16.01.2017
21:21:15
В ту же тему. мне последнее время приходит много жалоб от всяких контор типа меня ваш клиент сканит. Я проверяю, ну да, было. Но было типа пару пакетов, чо делать?

Ivan
16.01.2017
21:21:38
Alex
16.01.2017
21:21:51
А что, кто-то еще не умеет бороться с SYNflood? Хм.

Leo
16.01.2017
21:21:56
какой-нить hashlimit поставить на ДНС...
эгм, я и ставлю, но тут есть ньюанс

Leo
16.01.2017
21:22:18
какой-нить hashlimit поставить на ДНС...
например, если у Вас есть safe dns, то запросы клиентов с этой услугой проксируются с одной машины

тада мы приходим к тому, что внутри нашей сети нельзя всех rate limit ировать одинаково

Ivan
16.01.2017
21:22:36
А это интересный вопрос, я даже не понимаю чего они хотят. В письме нет просьбы. есть факт.

Leo
16.01.2017
21:22:54
А что, кто-то еще не умеет бороться с SYNflood? Хм.
с ним, вообще-то, легко никто бороться не умеет. пока в основном терминируют у себя и матерятся.

А что, кто-то еще не умеет бороться с SYNflood? Хм.
есть простое решение? расскажите.

Maxim
16.01.2017
21:23:23
https://tools.ietf.org/html/rfc7999
Ух тыыыыыы, RFC - свежак, не иначе ?

Igor
16.01.2017
21:25:47
Leo
16.01.2017
21:25:55
для ряда протоколов не подходит

SMTP навскидку

Maxim
16.01.2017
21:26:45
вот вижу я с 10-15 машин в моей сети трафик вида DNS-запрос <генеренка>.атакуемыйдомен.tld
Уведомлять абонентов, мол, примите меры. Не принимают - самим принимать в случае попы. Знаю некоторые ежедневно абонентам рассылает отчеты о брешах в девайсах и настройках. Именно так и аргументирует - вы представляете опасность (ваше оборудование) и можете быть отключены в случае использовния уязвимости злоумышленниками

Google
Leo
16.01.2017
21:26:53
я скажу так — посоны из Cisco на это говорят “know your network” и я с ними согласен, я про SYN

Leo
16.01.2017
21:27:41
ну или чуть больше, неважно

Ivan
16.01.2017
21:27:50
И вам проблем не создают, ну пришло там 5 пакетов от каждого

Igor
16.01.2017
21:27:50
Alex
16.01.2017
21:28:25
Чем же SYNcookie для SMTP не подходит? :)))

Leo
16.01.2017
21:28:27
есть такое
ну и я тут такой “ииииииииии?” :)

Чем же SYNcookie для SMTP не подходит? :)))
да как бы там клиент ждет привета от сервера

а сервер молчит, пушо экономит мозг

Alex
16.01.2017
21:29:08
Понятно, вам пора прочитать, как SYNcookie работает

Leo
16.01.2017
21:29:11
поэтому клиент говорит “хозяин, этот сервер отвечает мне не”

эээээээ

Igor
16.01.2017
21:29:23
ну и я тут такой “ииииииииии?” :)
ииииии в исходной задаче про "рад протоколов" речи не было )

а так - в большинстве случаев прокатывает

Leo
16.01.2017
21:29:50
из вики кагбе

Однако проблема возрастает когда теряется финальный ACK-пакет от клиента, а протокол прикладного уровня требует, чтобы сервер был инициатором дальнейшего взаимодействия (например, протоколы SMTP и SSH). В этом случае клиент предполагает, что соединение установлено успешно и ждёт от сервера пригласительный баннер или повторную пересылку SYN+ACK пакета. Однако сервер не будет отправлять такой пакет, т.к. забракует сессию. В конечном итоге клиент тоже сбросить сессию, но для этого может потребоваться много времени.

может Вам почитать, как оно работает?

Maxim
16.01.2017
21:30:30
А это интересный вопрос, я даже не понимаю чего они хотят. В письме нет просьбы. есть факт.
Добрый день! Ваше сообщение рассмотрено. Спаисбо за обращение

Leo
16.01.2017
21:30:33
а так - в большинстве случаев прокатывает
я скажу так — все сильно зависит от того, что за атака

Google
Leo
16.01.2017
21:30:40
в плохих случаях — это комбинация

Igor
16.01.2017
21:30:48
может Вам почитать, как оно работает?
может научиться формулировать вопросы сразу со всеми условиями, а не по ходу пьёссы их добавлять? :)

Leo
16.01.2017
21:31:02
да я просто сказал и повторюсь, что серебряной пули нет

Igor
16.01.2017
21:31:06
понятно что не панацея

ага

Ivan
16.01.2017
21:31:13
Тут надо подстрочник какой то для этой драмы.

Leo
16.01.2017
21:31:17
и что syn-flood тот же нельзя фильтровать сразу только syncookies

Ivan
16.01.2017
21:31:26
А то я так и не понял мякотки, о чем тут Доны спорят.

Leo
16.01.2017
21:31:28
может сработать, да, но отвалится много важного

Alex
16.01.2017
21:31:51
Не, вот это немного другая история - потерянный ACK в трехстороннем рукопожатии. Ну так крутите и другие ручки, например.

Leo
16.01.2017
21:31:59
кратко: DDoS это чудный новый мир, нет готового решения, как “закупили цыску — стало хорошо”

Maxim
16.01.2017
21:32:31
отлично, абоненты игнорируют. кто-то по глупости, у кого-то админы мышей не ловят. но повторюсь, от одного абонента маленький поток, вполне легитимный — 3-4 запроса в секунду
Эти 4 запроса мешают жить вашей сети? Думаю, что нет. Но это не мешает проводить работу с абонентами и приводить оборудование в чувство. Мастеров засылать и т.п. Вот когда у вас в сети кча сетевух с МАС-адресами 00:00:00:00:00:00, или одинаковыми, что вы делаете? (когда это проблемы доставляет)

Ivan
16.01.2017
21:32:38
А правильно я понимаю что вот эти ваши synкуки это когда цель атаки какой то отдельный сервер ваш

Igor
16.01.2017
21:32:57
ага

Leo
16.01.2017
21:32:57
да

и если это сервер тупого абонента

то пока мы объясним, как их включать, он ляжет наглухо

Maxim
16.01.2017
21:33:33
Это ж ваши абоненты, они ж вам денежки несут
Так заботу выключать не надо. Аккуратно, нежно. Ведь далеко не каждый изнасилованный таковым является, если степень насилия сменить на согласие путем предварительной подготовки...

Ivan
16.01.2017
21:33:51
И там типа что трафика много чтоль? при syn атаке этйо? Ну погаснет сервер у абона, проблема в сети будет?

Ivan
16.01.2017
21:34:36
Про него я понял, ну я за каждый клиентский ип ен переживаю, я переживаю что б меня не положили этим

Страница 915 из 3745