Stránka 1 z 4
co dělat s ddos od NIXu?
Napsal: 12 May 2019 14:54
od okoun
nevíte prosím co máme dělat již dnes 2x s plně saturovanym portem od nixu díky ddos útoku? nenašel jsem u nich žádné NOC číslo, které by fungovalo 24 hodin.
díky
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 14:58
od K3NY
RTBH
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 15:09
od rsaf
Nepořizovat si NIX když na to nemáš schopnosti.
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 16:12
od okoun
leší odpověd spíš bude rovnou se nenarodit...
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 17:01
od johnyboi
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 17:24
od okoun
díky za reakci k danému problému

s tímto by asi problém nebyl já mám spíš problém jak efektivně zjištovat jaké IPčka mi posílají mraky toho mrnavého svinstva.
našel jsem do mangle toto: add action=add-src-to-address-list address-list=mozny_ddos address-list-timeout=none-dynamic chain=prerouting comment=detekce_ddos connection-limit=1000,32 connection-state=new in-interface-list=tranzit
ale je to skutečně dobře?
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 17:37
od johnyboi
okoun píše:díky za reakci k danému problému

s tímto by asi problém nebyl já mám spíš problém jak efektivně zjištovat jaké IPčka mi posílají mraky toho mrnavého svinstva.
našel jsem do mangle toto: add action=add-src-to-address-list address-list=mozny_ddos address-list-timeout=none-dynamic chain=prerouting comment=detekce_ddos connection-limit=1000,32 connection-state=new in-interface-list=tranzit
ale je to skutečně dobře?
Nezbiras si nekde netflow data? Tam byto so seradit dle pps, coz by ti ukazalo hezky kam leti ten ddos
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 17:43
od okoun
ano to mám, ale problém bude to nějak rychle vyhodnocovat

Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 17:47
od johnyboi
okoun píše:ano to mám, ale problém bude to nějak rychle vyhodnocovat

Mas nfsen? Nebo kde si to collectujes na cem?
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 18:12
od okoun
používám klasický flow tools na linuxu
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 18:36
od johnyboi
To neznam vubec. Musis si to proste seradit data z daneho timeslotu kdy utok prebihal. Zajimaji te dst ip seradene dle pps. Ta co bude prvni v listu je z nejvecsi pravd. cilem ddosu. Potvrdis si to tim ze tu adresu zadas do filtru jako dst ip a vypises si src ip. Uvidis velke mnozstvi flowu z ruznych adres zhruba ze stejnyma hodnotama(pps,bps).
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 18:44
od K3NY
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 20:23
od Julian
okoun píše:nevíte prosím co máme dělat již dnes 2x s plně saturovanym portem od nixu díky ddos útoku? nenašel jsem u nich žádné NOC číslo, které by fungovalo 24 hodin.
díky
Co použít email?, nicméně nevím zda s tímto by ti mohli pomoci, přeci jen je na tobě, abys ten provoz odbavil (třebas i do patřičných mezí)
noc@nix.czR
PS.: určitě se nejedná o ddos od NIXu, ten za to asi fakt nemůže, ale o data která k tobě tečou přes NIX. Takto napsané je to prakticky poplašná zpráva.
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 21:29
od okoun
no tak to snad každý chápe že to není NIXu

ano email na noc jsem už konečně našel taky...
je to už vyřešeno
Re: co dělat s ddos od NIXu?
Napsal: 12 May 2019 23:03
od TTcko
Julian píše:Co použít email?, nicméně nevím zda s tímto by ti mohli pomoci, přeci jen je na tobě, abys ten provoz odbavil (třebas i do patřičných mezí)
noc@nix.czR
PS.: určitě se nejedná o ddos od NIXu, ten za to asi fakt nemůže, ale o data která k tobě tečou přes NIX. Takto napsané je to prakticky poplašná zpráva.
na nás šlo 30Gbps, všechno amplifikovanej UDP .. tak teď šup sem s tím řešením, jak bys to odbavil....