Alexandr
наркомания какая то
Vladimir
сам собрать и на базе какого-нибудь lfs
Vladimir
кто ж тебя знает
Alexandr
сам собрать и на базе какого-нибудь lfs
за такое я б себя об стол бил
Alexandr
ну может ты кастомный образ захочешь
ну это разве через спапшот и create image from snapshot нельзя сделать?
Tadeusz
https://www.opennet.ru/opennews/art.shtml?num=49094
Roman
В случае AWS вообще ходить на инстанс через SSH и там ковыряться на живом - это плохая практика (с учётом, что это ru_devops, а не ru_odmin чат). Нужно использовать AWS SSM.
Jürgen
Особенно если строишь гибридное решение
Roman
SSM так себе, однако это правильный подход. Речь о том, что экспериментировать непосредственно на важном (раз ставится вопрос о восстановлении доступа вплоть до сравнения по возможностям воскрешения умерших с GCP) инстансе - ещё более так себе.
Alexandr
Плохая практика фаер на инстансе держать, вообще фаер на инстансе никуда не упал и не надо именно на инстансе настраивать
Use iptables and routes to limit or filter egress traffic While the Cloud Platform firewall rules can control ingress traffic to your VM instances, network routes can control egress from VMs to IP address ranges. Examples include routing all external traffic through a NAT gateway, all traffic to corporate IP ranges through a VPN gateway, or denying access to IP ranges by routing to a non-existent IP. If you require control over the egress traffic from the VM instances to specific ports, such as filtering all traffic through port 80, configure iptables or another host-based filtering mechanism on the instance. https://cloud.google.com/docs/enterprise/best-practices-for-enterprise-organizations
Vladimir
В общем от чего ты хочешь защититься?
Jürgen
Это почему?
вы в курсе как iptables по умолчанию обрабатывает правила? То есть какая нагрузка дается на цпу?
Roman
Какая нагрузка на cpu? :)
Jürgen
В курсе. И?
то есть если у меня начинается дос атака все нормально будет? и фаер на загнется? правильно понял?
Jürgen
Давайте в цифрах. Сколько mpps и гигабит?
rps ~ 10k тут даже без цифр, как обрабатывает netfilter? как у него с распределениями по ядрам?
G72K
До ребута
Ну так и в SSH руками до ребута, разницы нет :)
G72K
rps ~ 10k тут даже без цифр, как обрабатывает netfilter? как у него с распределениями по ядрам?
А вот интересно, как? Моя ставка, что оно все в каком-нибудь soft irq крутится и как настроишь так и будет
Roman
rps ~ 10k тут даже без цифр, как обрабатывает netfilter? как у него с распределениями по ядрам?
Все прекрасно у него с этим. Ну откройте доку https://www.kernel.org/doc/Documentation/networking/scaling.txt Прочитайте про rss/rps, используйте nftables/iptables+ipset и по возможности не используйте conntrack.
G72K
какой такой хитрый нат?
Прозрачную проксю с ssl bump скажем или полосу ужать на определенные направления или в openvpn завернуть надо
Roman
А вот интересно, как? Моя ставка, что оно все в каком-нибудь soft irq крутится и как настроишь так и будет
Собственно, softirqd/n и делают всю тяжёлую работу. Их аналогом в windows являются dpc и netisr(afaik) в freebsd.
G72K
Для полосы netfilter не нужен
Да там столько модулей, кому-нибудь да нужен
Alexandr
И? Сами то прочитали что написано?
Вы сами читали? Написано для исходящего трафика используйте iptables и иное
Vladimir
Ну да
Ну так от чего ты защищаешься?
Alexandr
Но говорят вообще дурной тон использовать такое, а я скинул документацию человеку
Alexandr
Ну так от чего ты защищаешься?
Я это использовать не буду
Vladimir
А, ок
Alexandr
Короче говоря всегда есть нюансы) вот человеку показал
Roman
фаер на инстансах это бред есть пограничные фаерволы которые помогут отцу русской демократии
Отличная аргументация. Только что вы будете делать если в вас прилетает ддос?
Denis
Блекхолить ? )
Jürgen
Вы сами читали? Написано для исходящего трафика используйте iptables и иное
я читал и egress настраивал на стороне gcp и в амазоне так же
Jürgen
Отличная аргументация. Только что вы будете делать если в вас прилетает ддос?
пограничные фаерволы переваривают прекрасно и waf отрабатывает)) и не появится злой буратино кто решит портики позакрывать просто так
Denis
Waf на ддосе ?
Roman
Блекхолить ? )
Это если на полосу :) а если коктейль и там больно приложению?
Jürgen
Waf на ддосе ?
waf дополнительная защита
Jürgen
Waf на ddos? Srsly?
написал выше что не понятного?
Roman
waf дополнительная защита
Waf где у тебя будет? И tls шлёт приветики
Jürgen
если вкратце комплексная защита
Roman
если вкратце комплексная защита
И? Вот у тебя ddos на приложение по https. Чтобы понять что это, тебе надо терминировать tls.
Denis
Waf где у тебя будет? И tls шлёт приветики
С раскрытием, без раскрытия есть варианты, вопрос политический. Но тут скорее стоимость Вафа на широкой гибридной атаке
Denis
А если делать дёшево то там как то все сложно и куча неудобных точек
Roman
с этим проблем так же нет так как эко система амазона
К вам хоть раз прилетало хотя бы 5-6mpps?
Jürgen
К вам хоть раз прилетало хотя бы 5-6mpps?
К нам прилетает в разы больше
Jürgen
Если считать внутренний стаф это 120к, если внешние юзверы это около 1миллиона активных
Jürgen
Последняя атака была несколько месяцев назад
Roman
Меряться дидосами - это тоже так себе занятие.
cent
Сорри за оффтоп, а где можно посмотреть 3 символьные обозначения городов РФ? Ну, вроде как MSK SPB и в таком же духе?
Jürgen
Сколько?
8,2m rps выжили и амазон переварил
Viktor
Viktor
Справедливости ради, тот же Cloudflare тоже waf юзает, как один из элементов
Roman
8,2m rps выжили и амазон переварил
Это может машина с одним ядром отфильтровать
Viktor
Rps rps-у рознь)
Viktor
Статичный hello world можно и больше отдать)
Viktor
Если не изменяет память, тот же nginx из коробки, 1м отдает без тюнинга) На rootconf или где говорили