Разница в том, что паразитный траф — нарушение закона о связи и отраслевых нормативных актов со всеми вытекающими для хостера. Финансово и технологически разницы нет.
Для атакуемого, разумеется, никаких. Вы же просили просто разницу раскрыть?
Я сразу не просёк, что сервер у вас виртуальный потому дополню: паразитный трафик и бизнес-модель оверселлинга несовместимы между собой. Попробую восстановить логику и мотивацию саппорта: в этом случае фактически досят не только вас, но и ваших соседей по физической машине. Чтобы их не подставлять, проблемную виртуальную машину отключили от интернета.
Отключение — это путь наименьшего сопротивления, в отличие от настроек всяческих дорогих железок для отражения атак, если они есть у хостера. Идеальный хостер не должен идти по такому пути, но где искать такого хостера? Я давным-давно плюнул на всё это и купил собственное оборудование под свои нужды.
Правильно настроенный пакетный фильтр способен отразить и флуд- и DDoS-атаки. Почему хостеры не занимаются настройками, а перекладывают все проблемы на клиентов — тот ещё вопрос компетентности «платного саппорта».
Ну, серьёзную DDoS не отразить без вовремя среагирующего человеческого фактора в лице человека, который вовремя запретит нужный IP, создась нужное правило и т.д…
А вот всякую мелочь можно побороть, хотя бы включив и настроив правильно nginx, например, с каким-нибудь модулем для апач (или nginx) для защиты от DDoS.
Такой сервер может отразить небольшие флуд и DDoS атаки.
Читал, что пишут скрипт, который анализирует недавний трафик и автоматически банят слишком злобные IP.
(сам я только начал это всё изучать — недавно встала такая задача)
А если на сервере с десяток сайтов, написаных на какой-нибудь махине вроде битрикса с отключённым кешированием, или самописный неоптимизированый скрипт, и при этом не установлен ни файрвол, ни nginx, вообще ничего, да ещё где-то а стороне сайт(хозяин сайта) напросился на DDoS (конкурентов дразнил, например), тогда сам администратор(хозяин) виноват. Тут результат уже зависит от политики хостера: удерживать ли такого клиента или нет.
Нужный IP? Хм, а что нам мешает подделать IP источника, ведь получать ответ нам не нужно ;)
Берем к примеру эту библиотечку www.packetfactory.net/libnet/ и создаем пакеты со случайными адресами источника. «запретить нужный IP» катится лесом. Единственное во что я упрусь в случае генерации с одного хоста, так это ширина исходящего канала. Если развернуть такой генератор на сервере, то свалить хотя бы веб сервер можно и с одной машины :D
Если клиента доссят и если хостеру это грозит дополнительными затратами, то ему проще будет просто «отказаться» от этого клиента, пусть клиент сам оплачивает этот трафик…
Хочется надеяться, что таких хостеров не подавляющее большинство, но, к сожалению, таких достаточное количество…
В том и беда, что клиент в данном случае, по идее, платить не должен, ведь это его атаковали, а хостер не стал решать проблему, хотя доссили его сервак (отключение сервера проблемой не считаем), но хостер не хочет тратить свои деньги, ему надо просто зарабатывать, и получается, что проще от одного-двух-трёх клиентов отказаться, при этом чтобы он (они) покрыли затраты и продолжить наживаться на остальных клиентах. Для того лазеечку такую в условиях и оставили…
Потому что анлим ввели для того, чтобы клиенту было не страшно переплатить за трафик, а компании не париться с его подсчётом — на практике всё равно сильно много на виртуальном сервере трафика сгенерировать нельзя и при обычной работе ни клиент, ни хостер ничем не рискуют. А вот в случае DOS кто-то должен покрывать убытки и логично что это именно клиент — раз он не озаботился защитить себя. Защита стоит денег и, естественно, в недорогой тариф входить не может.
Не жлобиться на сервер в защищённой сети, если очень хочется быть защищённым от DDOS. А то очень некоторым хочется и денег не потратить, и что-то получить.
У меня такая-же история была в Masterhoste. Хитрый у них договор. Сервак хотели отобрать, но увы у них не вышло.
Обрашался даже к юристам. Они мне дружно говорили «Какой идиот подписал этот договор» а договор у них несколько десяток страниц, увы не позаботился заранее и чуть не поплатился. Ну все-же внес я задолжность для включения сервера, иначе мне его не включали, и выровнил траффик в 24 терабайта! Сейчас хостюсь у провайдера с переделанным под меня договором. Ато пошли тут рекламные акции, типа неограниченный траффик!!!
P.S. Читайте внимательно договор!
Думаю они просто не парились, когда писали эти правила — надо было что-то написать, где-то подглядели, что-то получилось. А теперь пытаются им следовать, хотя сами слабо понимают о чем говорят
volia.com помнится оборудование от TippingPoint закупала, но оно вроде только внетренний трафик фильтрует у них… хотя не исключено что ДЦ у них тоже на входе TippingPoint'ами прикрыт. даи от Cisco многие подобное оборудование закупают…
При больших атаках нужно не оборудование, а вменяемые аплинки. Зафильтрить у себя на входе нет проблем, но флудовый трафиик продолжит течь — ботнетам на фильтр наплевать.
Тут, скорее, российская действительность работы с аплинками.
Силы и средства возможно есть, но вот будет ли он ими пользоваться за спасибо?
Интересовался у одного из наших крупных хостеров %companyname%, ответ был таков «сколько вы готовы платить за защиту?»
Копать нужно от того сколько вы потеряете за 1 час простоя сервера из-за DDOS'а, если сумма будет высока то будет разумно такие деньги заранее потратить на защиту от оного.
Вспоминаю лекцию про ddos на последнем хайлоаде и общение в кулуарах — если к вам пришел DDOS это «песец», они смогут положить все аплинки вашего провайдера и привет.
Эти не отрубают. Они выставляют счет. Я так им заплатил за сутки сотню евро, после чего собрал монатки и ушел.
Ситуация такая:
1. Обнаруживаю, что я в серьезном минусе из-за ddos'а.
2. Аккаунт отключен на границе суток, за это время набежала сотня евро.
3. Забрать бэкап не могу — аккаунт отключен, доступ закрыт.
4. Переписываюсь с саппортом, выясняю, что отключить сервер или отдельные сайты они не могут, а могут только брать деньги. Т.е. я не могу погасить долг и попросить притушить сервер. Могу погасить долг и ждать следующего.
5. Погасил долг, забрал контент, с интересом посмотрел, как набегает очередной долг под ddos'ом и послал в жопу firstVDS.
Универсальная «затычка» под которую можно подогнать любой трафик.
«неограниченный трафик» читать следует как «у нас есть ограничения, но мы вам готовим сюрприз ;) » и в чем-то он схож с лотереей.
А чему тут удивляться? В любом датацентре на любом тарифе если на твой IP идёт DDoS и тратяться ресурсы не предназначенные тебе по тарифному плану (скажем тариф выделенная полоса 100мбит а атака идёт 200 мегабит до последнего маршрутизатора) то сервер отключат. Это абсолютно нормально — из-за одного клиента не должны страдать сотни других. А на таких детских «анлимах» и удивляться нечего.
На счёт того что за траф попросят платить — это барышня из сапорта слишком категорично, в конечном итоге даже если они тебе это выставляют в счёт всё заканчивается твоим отказом оплачивать его и закрытием аккаунта, уверен если почитать договор ни о какой оплате этого трафика не говоря уже о методах его чёткой идентификации в потоке пейлоада речи быть не может
не в мегабитах дело, а в количестве запросов.
и двухсот мегабит, если это, например, UDP или ICMP, вполне может хватить для того, чтобы хостеру пришлось обращаться за помощью к вышестоящему провайдеру.
Ну дык. Обращаешься. Фильтруешь. Платишь за 200 мегабит (60 тер в месяц, ерунда какая), можно недельку потерпеть, если клиент хороший.
Но вот если тебе заливают гигабитный порт — деваться некуда.
За 100-500 долларов в месяц никто ничего терпеть не будет, IP атакуемого сервера тут же заблочат на кериере а клиенту скажут «браток, либо жди либо ищи хостера подобрее»
О боже.
Я один такой добрый?
Терять даже 5 доллларового нормального клиента из 200 смысла нет.
Ибо — может развоняться на весь интернет создать негативный имидж, да и в перспективе 3-5 лет все равно окупится.
90% хостеров просто реселлеры — арендуют сервера оптом продают в розницу, если у клиента проблема им нет смысла его выкидывать если не страдают другие клиенты. Они платят как правильно паушальные цены а повышенный обьём трафа это проблема датацентра. Так или иначе если вы ничего не теряете от этой атаки то можно конечно быть добрым даже к пятидолларовому клиенту. Но если вы платите за перерасход ресурсов по рыночным ценам то эта доброта не окупиться даже в долгосрочной перспективе, разве что клиент проникнеться и приведёт друга тянущего на key account
FirstVDS — на редкость лажовая контора, ощутил на себе. Поганый сервис, по крайней мере в части VDS, высокие цены. Хостили на них qutim.org, когда стало надоедать, что на сервер не удаётся даже залогиниться, переехали на чужой агавовский VPS, там не выдаётся на ls и cd сообщений «cannot fork()» и «out of memory».
В конце 90-х меня от него тоже дергало :) А сейчас нам добрый человек свой VPS там дал на попользоваться, и вы знаете, мне весьма нравится.
Вот будут лишние деньги — буду ставить и пендосские, и кластера серверов в понтовые датацентры на коллокейшен ставить… а пока работаем с тем, что имеем)
да, подерживаю, VPS от агавы хороши ))
1) сам сначала пользовался firstvds.ru — не хватало мощностей. максимальный тариф — VDS-Улёт 600 МГц, 160 Мб озу.
2) потом начал пробовать vds64.com — недорого, есть мощность, нет техподдержки и находятся на Украине. wmz перевод постоянно забывали закинуть на баланс (даж сервак отрубался), приходилось регулярно быть назойливым, за свои же деньги )))
3) смотрел мастерхост, но там у них только голый VPS, даже без панели )))
в конечном счете остановился на Агаве и решил, что лучше переплатить за круглосуточную поддержку, отсутствие тормозов и проблем с оплатой.
Уже 1.5 года сижу на агавовском dedicated сервере.
Сервер постоянно генерирует 3-8 MBit/s исходящего трафика (больше просто не требуется), при копировании бекапов в другое место (сервер тоже расположенный в Москве) без проблем получаю 10-15 MBit/s (опять же — больше не требуется).
Ради эксперимента пробовал прогнать десяток гигабайт на скорости 80 MBit/s — их тоже получал.
Не знаю как относится агава к серверам, генерирующим серьёзную нагрузку, но у меня относительно качества канала нареканий нет вообще (естественно, когда начинает колбасить весь рунет — колбасит и корбиновские каналы).
Стабильность работы — тоже на высоте.
За 1.5 года было всего 2 ребута о которых предупреждали заранее,… правда достаточно длительных — около 2-3 часов.
Дежурные администраторы — адекватные.
В самом начале во время настройки операционной системы случайно намудрил с firewall'ом, админ в онлайне по моей просьбе подключился к серверу и отключил firewall. Ни о каких платных KVM-over-IP никто не настаивал.
В общем, меня dedicated сервис агавы полностью устраивает, в ближайшем будущем планирую поставить у них на co-location собственный сервер.
Не таких и не за такое количество. Дешевле, знаете ли, было бы один раз оплатить гигабайтную планку оперативки, чем всё это время платить за дополнительные 16МБ.
Мне вот дали место на VPS агавы. Бесплатно. Еще предлагали на VPS РБК, за оплату дополнительного IP-адреса.
Как бы весь вопрос в том, на какие цели это надо.
В других вопросах они очень оперативно помогают своим клиентам(обычно заявка по тех.поддержке получает ответ через 3-4 минуты). Даже звонят и интересуются всем ли я доволен каждый год =)
Интересно что вы скажете про инфобокс какой-нибудь, если firstvds говноконтора. У них размещён, цена устраивает, всем доволен. Сомневаюсь что при ДДОСе какой-нибудь хостер не отрубит сразу же клиента, после того как заметит этот самый ддос. У данного хостера хорошая поддержка, уж поверьте отвечают довольно оперативно. И трафик и ддос это не проблема данного конкретного хостера, проблема гораздо шире. Почитайте их аферту, там наверняка что-нибудь про форсмажоры написано.
Конечно можно упереться лбом в «бесплатный трафик», я ведь его купил, и уж извольте давайте своим резиновым каналом пропускать сколько угодно, но мы же не на упячке какой-нибудь и понимаем.
ребят, юзайте караван и спите спокойно. Я даже не мог представить себе сколько головной боли снимается, когда трафик действительно анлимный и не надо считать соотношения, следить за зарубежем итп. Почти всех клиентов туда перебросил и часть своих. удобно
Не верю (с)
Вот только вчера писал туда письмо, сказали, что меня не возьмут на таких условиях. Как раз размещаю сейчас сервер на коло с большим трафиком, все хотят продать полосу, иначе никак.
Я так предполагаю, что fistvds инициировали эту услугу исходя из загруженности своих каналов. Причем опубликовали ее «as is». Есть возможность — пользуйте. Нет — вежливо предложат подумать над вопросом апгрейда ТП. Ни радоваться, ни обижаться в этой ситуации особо нечему.
А что касаемо защиты своих серверов, то на то она и услуга такая VDS. Сами рулите, сами ответственность несёте.
Сижу на fistvds уже пару лет. Держу там полумертвые проекты. Жаловаться поводов особых нет.
P.S. — кстати, помнится, в прошлом году их доняли ддосом и они ставили в дата-центре какое-то железо для защиты. Правда точных сведений не сообщали.
Вот тут некоторые говорят что дорого, а потом удивляются плохому сервису и некачественной работе сервера. VPS за 15$, в России. Чему удивляетесь то? Это же простая арифметика, определите примерную стоимость сервера и услуг сети, разделите на 10, и узнаете сколько там таких как вы. Это тот же виртуальный хостинг, только с тем что все проблемы по серверу теперь на Вас, ну и ещё гордая вывеска VPS. Скупой платит дважды.
Хостили у них свой проект, который довольно много кушал памяти и проца. Через какое-то время непонятно куда начало деваться дисковое пространство, за которое приходилось платить чуть ли не больше, чем за сам сервер. В итоге ушли от них к йо-хостс. Куда девалось место, кстати, так и не нашли )
Пора понять что безлимитных ресурсов не бывает, тем более трафика, и тем более на VDS.
А точнее они бывают но только в одном случае — за безлимитные деньги :)
ФёстВДС — это мало и тормозно за большие деньги. Странно, что ваш выбор пал именно на этого хостера.
У них ужасные условия по трафику и странные тарифы.
На саммо деле Фёствдс. для начинающих попрактиковатться самое то. Я у них хостюсь и специально взял анлим трафик, но на такие подробности внимания не обращал (теперь подумаю).
P.S. Летс старт холивар, вич хостинг из зе бест!!!
Очень часто хостеры требуют отсутствия доминирования входящего или исходящего трафика. То есть если входящий/исходящий = 1:1 либо в каком-то другом установленном хостером промежутке, все хорошо, если нет — вы заплатите за разницу, даже при теоретических «анлимах». Лучше «выровнять» соотношение — либо закачкой на свой хостинг «левых» файлов для выравнивая входящего, либо скачкой с него указанных выше файлов на другой хостинг. Часто это делается одновременно, для «выравнивания» соотношений сразу на двух хостингах :)
«Неограниченный трафик» с сюрпризом