Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

co dělat s ddos od NIXu?

Příspěvky, které nespadají do žádného z vytvořených fór.
Sidi
Příspěvky: 510
Registrován: 8 years ago

Re: co dělat s ddos od NIXu?

Příspěvekod Sidi » 5 years ago

Koukám, že se někdo docela snaží. Včera brečeli i na wedosu, že na ně přišlo cca 25Gbit ...
0 x

TTcko
Příspěvky: 771
Registrován: 12 years ago

Příspěvekod TTcko » 5 years ago

já tipuju nějakýho švedskýho nebo norskýho fanouška :-)
0 x

pgb
Příspěvky: 722
Registrován: 7 years ago

Příspěvekod pgb » 5 years ago

Někteří jsou tu chytří jak rádio ..... doufám že se na mě nebude okoun zlobit, ale 10G port to fakt nevyřeší - představte si, že jste lokální isp, platíte to z vlastní kapsy a máte 2x1Gbit nebo třeba 1x10G+1x1G a přijde na vás 35Gbps to co teklo na něj. Tomu se prostě blbě bráníte.
0 x

TTcko
Příspěvky: 771
Registrován: 12 years ago

Příspěvekod TTcko » 5 years ago

sorry, ale to je prasárna od NIX .. dávat 1G port .. :-) vždyť to je sranda .. jak sem psal, stejně to je hardwarově 10G port ..když pak bude Okoun mít 2x10G od NIX a 2x10G od Peering.. tak to dá :-)
Naposledy upravil(a) TTcko dne 10 Jun 2019 19:26, celkem upraveno 1 x.
0 x

Dalibor Toman
Příspěvky: 1246
Registrován: 11 years ago

Příspěvekod Dalibor Toman » 5 years ago

TTcko píše:sorry, ale to je prasárna od NIX .. dávat 1G port .. :-) vždyť to je sranda .. jak sem psal, stejně to je hardwarově 10G port ..když pak bude Okoun mít 2x10G od NIX a 2x10G od Peering.. tak to dá :-)
však NIX.sk maj 10G za 4.000,- ale asi sme v CZ specifickej trh .. tady je 10G za 14.000 .... a nevěřím, že kdyby 10G bylo za 4.000,-, že si to Okoun nekoupí :-)


co hulis? Zitra bys mohl takhle argumentovat pro 40g porty a pozitri pro 100g.
A az budou kvuli DDoSum o 2 rady naddimenzovany vsechny linky, tak zacne kolecko nanovo, protoze boti farmy budou mit lepsi konektivitu...
0 x

pgb
Příspěvky: 722
Registrován: 7 years ago

Příspěvekod pgb » 5 years ago

TTcko LOL, s rychlostí portů by jsi takhle mohl argumentovat do nekonečna. 10G za 4000,- by byl super, o tom žádná, pokud už jsi teda v tom datacentru, z něj to taky musíš dostat pryč.
Naposledy upravil(a) pgb dne 13 May 2019 21:31, celkem upraveno 2 x.
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 16 years ago

Příspěvekod hapi » 5 years ago

útočník zaplatí o 2USD víc a 10Gbit port je v čoudu. Tohle se dá řešit pouze přes clearingový centrum který má třeba 100Gbit a rozpozná ddos a dropne ho.

RTBH nefunguje? Jo jak by mohlo když to letí ze všech směrů a z podvržených IP adres. Co ti případně pomůže je odříznutí zahraničí. Hlavní chyba je že například z přípojky v polsku můžu do čech poslat paket s podvrženou SRC adresou a po cestě to nikdo nezařízne. Takhle si hezky můžu generovat nedohledatelný src adresy. No ale torch si na gw pustil ne? tam to hezky uvidíš.
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

TTcko
Příspěvky: 771
Registrován: 12 years ago

Příspěvekod TTcko » 5 years ago

Dalibor Toman píše:co hulis? Zitra bys mohl takhle argumentovat pro 40g porty a pozitri pro 100g.
A az budou kvuli DDoSum o 2 rady naddimenzovany vsechny linky, tak zacne kolecko nanovo, protoze boti farmy budou mit lepsi konektivitu...


tak až zklidníš hormon, tak si to nech projít hlavou, popřemýšlej o tom.. a pak budeš mít i šanci to i pochopit ... :-) třeba že když máš 10G switch, kolik pak asi tak stojí v nákladech jeden 1G port a jeden 10G port.. stejně viď .. a že by ta několikanásobně větší cena byla daná rozdílem spotřeby elektřiny SFP, nebo nájmu za 1U?
ale v poho, já to chápu .. politika ..:-) no tak jim peering sežral půlku trhu no .. vždyť no problem :-)

pgb: v datacentru si s tím poradíš na svým firewalu ...
hapi: zajimavý viď že na tý 100G už ta velká kapacita zázračně funguje .. :-) a ano souhlasím bylo by dobrý když by se zapínal RPFilter .. otázka je, kdo to třeba tady vůbec řeší ...
0 x

pgb
Příspěvky: 722
Registrován: 7 years ago

Příspěvekod pgb » 5 years ago

- no .... z vlastní zkušenosti mohu říct, že upc mi dovolí odeslat přes ně jakéholiv zdrojové ip ..... :(
- filtrovat 100G provoz jen tak lehký nebude, to by se na to nespecializovaly veliký společnosti, čistý routing v hardwaru je něco hodně jiného nežli firewall - i když zátěž rozložím, pořád to je pálka, když potřebuju třeba 2G a přitom být připraven na 40G a více
0 x

TTcko
Příspěvky: 771
Registrován: 12 years ago

Příspěvekod TTcko » 5 years ago

řekl bych že qumran nebo jericho to dá:-)
jinak když mrkneš na nix, tak to 100g nebylo, i borec z dialu psal že 20+, a to bys asi odfiltroval. Průser je, že když ti to jde na /22, tak to moc nepoznáš, páč 20M na adresu vypadá jako normal traffic ..
0 x

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 5 years ago

RTBH samozřejmě funguje. Ono je totiž opačné, než myslíš. U něj tě zajímá DST adresa, nikoliv SRC. A cílová bývá leckdy jen jedna, či několik málo.
hapi píše:RTBH nefunguje? Jo jak by mohlo když to letí ze všech směrů a z podvržených IP adres. Co ti případně pomůže je odříznutí zahraničí. Hlavní chyba je že například z přípojky v polsku můžu do čech poslat paket s podvrženou SRC adresou a po cestě to nikdo nezařízne. Takhle si hezky můžu generovat nedohledatelný src adresy. No ale torch si na gw pustil ne? tam to hezky uvidíš.

Ale jinak souhlasím, BCP38 by hodně pomohlo. Ale to je jak s venerickými chorobami ... ty lze zničit naprosto jednoduše. Jen kdyby kokoti spolupracovali.
1 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

K3NY
Příspěvky: 442
Registrován: 8 years ago

Příspěvekod K3NY » 5 years ago

pgb píše:- no .... z vlastní zkušenosti mohu říct, že upc mi dovolí odeslat přes ně jakéholiv zdrojové ip ..... :(
- filtrovat 100G provoz jen tak lehký nebude, to by se na to nespecializovaly veliký společnosti, čistý routing v hardwaru je něco hodně jiného nežli firewall - i když zátěž rozložím, pořád to je pálka, když potřebuju třeba 2G a přitom být připraven na 40G a více

a jak bys to taky chtel resit? Kdyz ti poskytnu Uplink na dvou mistech, tak ti asi težko mužu filtrovat, nebo je lepsi kdyz ti proste nekdo dropne legitimni provoz, protoze IP z lokality A se najednou obejvili v lokalite B? To musi zajitit prvni kdo pripojuje, protoze cim dal od zdroje jsi, tim hur se to resi.
1 x

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 5 years ago

Když mi poskytneš uplink na dvou místech, tak pořád víš, co tam mám za segment. Vědět to nemůžeš jen v případě, kdy je tam i tranzit. Což zase tak často nebývá (alespoň u sítí zde se vyskytujících).
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

pgb
Příspěvky: 722
Registrován: 7 years ago

Příspěvekod pgb » 5 years ago

2 K3NY: jak psal ludvik, mám svůj rozsah a pokud nejsem tranzit, tak mě prostě filtruješ pouze na můj rozsah. Nic víc ... nějak ve tvé otázce nevidím logiku. Osobně mám více linek a na každé propaguji pomocí bgp svoje rozsahy a třeba mám na propojení těch lokalit úplně jiný okruh .... z pohledu mého dodavatele to je jedno. To že mi upc umožní odeslat úplně cizí zdrojové ip už je další věc.
Naposledy upravil(a) pgb dne 13 May 2019 22:30, celkem upraveno 1 x.
0 x

K3NY
Příspěvky: 442
Registrován: 8 years ago

Příspěvekod K3NY » 5 years ago

ludvik píše:Když mi poskytneš uplink na dvou místech, tak pořád víš, co tam mám za segment. Vědět to nemůžeš jen v případě, kdy je tam i tranzit. Což zase tak často nebývá (alespoň u sítí zde se vyskytujících).

co tam mas za segmenty je mi uplne u prdele, me jde o to co mas v asn
0 x