Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.

DDOS -ят NTP, TCP, DNS и IPv4 UDP флуд

Статус пользователя r0ma1992
сообщение 25.3.2015, 23:52
Сообщение #1
Стаж: 15 лет

Сообщений: 49
Благодарностей: 5
Полезность: 67

Второй день ддосят, в обед идет флуд NTP запросами, силой в 25к пакетов в секунду. Вечером DNS, IPv4 udp флудом.

Сервера стоят дома, на винде. Канал 100Мбит (оптика) PPPoE.
Роутер тп-линк говорит "не ребят, я ухожу" и ложится сразу, подключил напрямую в комп.
В обоих случаях 99% потери пакетов. В первом случае загрузка сети достигает 93-96% , т.е. 11,2-11,4Мб/сек , во втором 11,6 и 99-100% , т.е. еще и сверху прилетает.

Есть возможность поставить на второй комп линукс и использоввать его как маршрутизатор и фильтровать на нем трафик. Вот только я не уверен поможет ли это.
К провайдеру пока обращаться нету желания.

Кто-то что-то посоветует?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   Цитировать сообщение
Статус пользователя Fire
сообщение 26.3.2015, 0:02
Сообщение #2


Иконка группы

Стаж: 17 лет

Сообщений: 2201
Благодарностей: 2227
Полезность: 963

Бесполезно. Канал забивают. Если только как-то уговорите провайдера обрезать левый траф.


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя csnet
сообщение 26.3.2015, 0:25
Сообщение #3
Стаж: 12 лет

Сообщений: 4808
Благодарностей: 3849
Полезность: 690

проходил я этот ддос, большинство провайдеров махнет рукой.

Отредактировал: csnet, - 26.3.2015, 0:26


go v cs:go
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя ssx
сообщение 26.3.2015, 9:43
Сообщение #4


Стаж: 12 лет

Сообщений: 2237
Благодарностей: 1343
Полезность: 836

С Кипра и России на днях летели больше 1к ИП адресов , тоже по этому NTP .

Канал не забивали но роутер уходить в небытие из-за того что я прошивал и завтыкал сменить стандарт 4096 макс кол-во подключений.
Выставил 65к и все ОК стало .



[Half-Life DM FFA] 78.152.169.100:27016
[CS 1.6 GunGame] 78.152.169.100:27018
[CS 1.6 DM AIM] 78.152.169.100:27017
[CS 1.6 DM FFA] 78.152.169.100:27015
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя ssx
сообщение 26.3.2015, 9:48
Сообщение #5


Стаж: 12 лет

Сообщений: 2237
Благодарностей: 1343
Полезность: 836

Цитата(Fire @ 26.3.2015, 0:02) *
Бесполезно. Канал забивают. Если только как-то уговорите провайдера обрезать левый траф.

У меня например, провайдер сразу отказывается объясняя тем что у них нету отдельного оборудования для фильтрации а делать все на том где проходит весь трафик - они не хотят .
Сказали что они фильтруют только большие ддос атаки которые мешают нормальной работе провайдера на уровне выше.

Когда меня ддосят я обычно докидываю еще пару Гбит , что бы на провайдере начали шевелится и что-то делать ))

Отредактировал: ssx, - 26.3.2015, 9:49


[Half-Life DM FFA] 78.152.169.100:27016
[CS 1.6 GunGame] 78.152.169.100:27018
[CS 1.6 DM AIM] 78.152.169.100:27017
[CS 1.6 DM FFA] 78.152.169.100:27015
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Archangel236
сообщение 26.3.2015, 10:14
Сообщение #6


Стаж: 16 лет
Город: Белая Церковь

Сообщений: 444
Благодарностей: 184
Полезность: 550

Вчера на Juniper 5 гигабит ntp прилетело, отключили модуль, так как не использовали его и поставили какой то фаервол. Я к JunOS не лезу )
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя csnet
сообщение 26.3.2015, 11:08
Сообщение #7
Стаж: 12 лет

Сообщений: 4808
Благодарностей: 3849
Полезность: 690

извини, но 5 гб флуда может переварить только Srx 550 у него 5.5 gbps фильтра и выше класс

Отредактировал: csnet, - 26.3.2015, 11:08


go v cs:go
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Archangel236
сообщение 26.3.2015, 11:18
Сообщение #8


Стаж: 16 лет
Город: Белая Церковь

Сообщений: 444
Благодарностей: 184
Полезность: 550

Цитата(csnet @ 26.3.2015, 11:08) *
извини, но 5 гб флуда может переварить только Srx 550 у него 5.5 gbps фильтра и выше класс

Ну не знаю, mx960 чудесно справляеться
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя r0ma1992
сообщение 26.3.2015, 14:16
Сообщение #9
Стаж: 15 лет

Сообщений: 49
Благодарностей: 5
Полезность: 67

Сегодня у меня пропал линк по оптике, а это значит:
1. нету питания на свиче (фаза, на которой сидит свич провадера обесточена)
2. свич упал (такого еще небыло)
3. провайдер отключил порт, когда началась атака.

Да уж.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя csnet
сообщение 26.3.2015, 14:27
Сообщение #10
Стаж: 12 лет

Сообщений: 4808
Благодарностей: 3849
Полезность: 690

когда падает линк, берем поп корн и смотрим фильмы от скуки


go v cs:go
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя r0ma1992
сообщение 26.3.2015, 14:36
Сообщение #11
Стаж: 15 лет

Сообщений: 49
Благодарностей: 5
Полезность: 67

попкорна нету, а вот сериальчики есть))

а если по теме, то если линк до вечера не появится, буду звонить узнавать.

и да, помню позавчера, во время одной атаки dns запросами, пару раз секунд на 5-10 переставал пинговатся шлюз провайдера с другого провайдера))

вот захват пакетов, с вчерашнего ддоса https://yadi.sk/d/jaaZQMV7fXsCi
захватывал через Microsoft Network Monitor
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя coolman
сообщение 26.3.2015, 14:39
Сообщение #12


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

любой ддос можно отбить, но не любой канал выдержит.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя r0ma1992
сообщение 26.3.2015, 14:44
Сообщение #13
Стаж: 15 лет

Сообщений: 49
Благодарностей: 5
Полезность: 67

Цитата(coolman @ 26.3.2015, 14:39) *
любой ддос можно отбить, но не любой канал выдержит.


был бы у меня 1Гбит, тогда да, а с соткой это бессмысленно.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя coolman
сообщение 26.3.2015, 14:53
Сообщение #14


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

Цитата(r0ma1992 @ 26.3.2015, 17:44) *
был бы у меня 1Гбит, тогда да, а с соткой это бессмысленно.

я раньше тоже так думал, пока на цены 1 гигабитного канала не взглянул и про ддосы в 300 гигабит не прочитал )))
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя eee1
сообщение 26.3.2015, 22:42
Сообщение #15
Стаж: 11 лет

Сообщений: 2
Благодарностей: 1
Полезность: 0

Многие уже познакомились что такое ddos, но не многие вникли как и что...
конечно же главное какой канал.
при 100 даже при самом дорогом оборудовании не защититься, да что говорить 100, сейчас уже становиться не актуально...
Повстречал и я такую байду, сперва меня отключили) потом дома пошли атаки и опять же juniper решил мою байду.
Провайдер решает? не встречал я таких еще, им еще доказать надо да + пока они проверят время пролетит, работал-знаю.
Но совет все таки дам...
Для начало если вы знакомы c unix системой то попробовать ее, если же нет то в любом случаи (лучшем) испытать удачу с межсетевым экраном, тп линк,длинк и прочие какашки не советую (но это мое мнение)
пока что вполне справляется 100H2

Отредактировал: eee1, - 26.3.2015, 22:47
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя r0ma1992
сообщение 27.3.2015, 14:35
Сообщение #16
Стаж: 15 лет

Сообщений: 49
Благодарностей: 5
Полезность: 67

как и предполагал, пров вчера вырубил мне порт, сказал, что если будут опять ддосить, то либо сменит ип, либо на внутрений переведет. по поводу фильтриции трафика ничего не скзаал. тот серв, на который шла атака я не запускал, та возможно уже не буду, так как мне от него смысла особо нет.

вот так вот, теперь вы знаете, что бывает, если быть в топе на геймтрекере.

Отредактировал: r0ma1992, - 27.3.2015, 14:36
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя csnet
сообщение 27.3.2015, 16:05
Сообщение #17
Стаж: 12 лет

Сообщений: 4808
Благодарностей: 3849
Полезность: 690

щас 1 гб не актуально, особенно с такими курсами валют. Можно конечно выиграть построив свой собственный линк до точки включения, но опять же затраты и вложения с надеждой что окупятся. + покупить внешку как делают все у магистралов.


go v cs:go
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
  Ответить в данную темуНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: