Pull to refresh

Comments 52

Есть подозрение, что надо использовать DNS от Яндекса, они с атаками наверняка не раз справлялись.
а Яндекс предоставляет DNS хостинг?
«подключение и настройка Почты и Jabber на вашем домене произойдёт автоматически.» это наверное все таки не для всех подходит. Хоть тоже вариант.
Это в любой момент можно поправить на нужные конкретно вам записи.
Ну для многих это крайне достойный вариант
Ну я об этом и сказал. Сам уже перенёс туда часть своих доменов. Очень удобно.
раз уж вы пользуетесь, поделитесь информацией. Какой минимальный ttl, какие записи поддерживаются, поддерживается ли round-robin?
Это необязательная компонента.
Глупый-глупый вопрос: я меняю dns сервера на яндексовые, а уж в их интерфейсе ставлю нужные мне ip адреса? То есть действительно переносятся только dns, а я могу по-прежнему использовать свой хостинг, со всеми поддоменами, cname записями, etc?
UFO just landed and posted this here
При использовании сервиса Яндекс.почта для домена, можно делегировать домен на Яндекс, после чего доступен редактор dns. Видимо это имелось в виду
RU-CENTER?
Диапазон допустимых значений: от 5 минут. Если ни чего не путаю.
Primary-Standard + Secondary = 750р. в год.
А дорого или нет это вопрос.
у руцентра в ДНС изменения вносятся в течение 4-х часов, вообще полный бред.
А ссылку на этот момент можно?
Это пишется после сохранения изменений.
Ну так это везде пишется. Так как пока обновятся сервера у клиентов может пройти и день и три. Это не значит что на самом ру-центре изменения вносятся 4 часа.
там пишется, что именно на сервера руцентра изменения внесутся в течение 4 часов, а про клиентские сервера они с таким же успехом могли и 24 часа написать
«Редактирование файла зоны *****.RU
Изменения приняты и будут внесены на DNS-сервер в течение 4 часов „
Не уверен что это то о чем вы думаете. Лучше что бы ответили специалист.
А я уверен. Какой еще такой сервер может иметься в виду, если не сервер руцентра, я же на нем данные редактирую.
Дело в том что я вижу изменения на своем DNS уже через час или два.
А что имеет ввиду ру-центр надо спросить у них самих.
видимо, «в течение» означает, что это может произойти и через минуту, но они не обещают
С атаками на себя — возможно, но будут ли они продолжать поддерживать Вашу запись, если атаки идут на неё? Им-то какой интерес вас прикрывать?…
Имидж компании, лояльность пользователей – это дорого стоит в наше время.
Не стоит связывать имидж компании с беспрекословным удовлетворением любого запроса одного конкретного бесплатного (!) клиента.

Ну, то есть, я рад был бы с Вами согласиться, но исходя из опыта — вряд ли оно будет так.
Думаю, большинство атак они просто не заметят, т.к. все настроено и мощности есть.

В обсуждении на этом сайте задавали такой вопрос одному из сотрудников Яндекса, сейчас отключать не собираются.
Тут 40 гбит/с недавно вдарили, не подскажете какой же днс-хостинг такое выдержит? У нас всю подсеть лупили таким, найти бы козлов.
Ну от лома нет приема. И корневые сервера атакуют периодически. А такой мощностью и датацентр перекрыть можно, это за что вас так?
За недобросовестного клиента, который висел у одного из реселлеров с IP из нашей сети. Залили аплинки у дц, до сих пор разгрести не можем, клиентам сложно объяснить, что это форс-мажор, это как ядерная бомба, только в сетевом масштабе.
В каком смысле недобросовестного?
В прямом, нарушившим ToS. У нас защита от ддоса только для белых проектов.
Человек решил что нелегальная проституция в России в Европейском дц внезапно становится белой, я уж не говорю, что даже в нашей свободной в этом плане стране нужно иметь регистрацию, налоговые номера и предупреждение для запрета входа для детей. В общем некрасиво вышло, тем более что у реселлера все новомодно-автоматизировано, только логи, да читай.
А как же установка A в 127.0.0.1? :)
боты долбят по ip, ДНС за них резолвит мастер перед отправкой команды. Как правило.
Хм, согласен, логично. Но когда бомбили нас — боты подхватывали новый адрес в RR практически сразу. Так что не все боты такие умные ;)
да, согласен, во время атаки нужно все способы попробовать.
Яндекс выдержит, полагаю. Попробуйте на pdd.yandex.ru (Правда там ещё при прикреплении домена MX-записи изменяются на записи для услуги Яндекс.Почта для домена, но их можно изменить). Ну а если он не выдержит — никто не выдержит, думается мне.
Атакуют не DNS, смотрят A запись и потом подсеть всю через whois и атакуют. Есть информация, что заказ гос. структур российских, поэтому уже по всей Европе этого товарища гоняют, никто не держит его долго, сейчас в Екателе осел.
Собственно, чур меня, как говорится, знал бы что висело сам бы зануллроутил, но абуз не поступало.
А, так это получается сам сервер атаковали. Просто вы про днс-хостинг спросили.

Тогда сложно сказать, я предоставлением подобного масштаба не занимался, Скалакси может? У них там облака, расширяемость, некая продвинутая защита и всё такое. Могут в тест-драйв дать посмотреть, но цены по сравнению с колокешеном кусаются.
Вот уж не знаю, Скалакси с 80 гбит/с, а вот в мир у них сколько? В мир зальют и все тут или если в РФ органы, так они без проблем их оставшиеся линки зальют.
В случае атаки на конкретный IP мы начинаем играть в кошки-мышки с атакующим, а занятие это, честно говоря, неблагодарное и чаще всего бесполезное.
Не соглашусь. Ботнет — штука тяжелая и неповоротливая, направить всех ботов в новое русло непросто, это займет некоторое время. А если повесить «красную тряпку», то можно вообще надолго отвлечь внимание ботнета. Мы вешали статическую копию главной страницы, так ботнет еще 2 месяца долбил старый адрес. А смыть просто большим потоком трафика (десятки гигибит/с) можно кого угодно, другое дело, что стоить это будет атакующему немало.
UFO just landed and posted this here
без каталиста
а при чем тут коммутаторы сиско? Или вы путаете с модулями Detector/Guard для шеститонников? Дык шеститонник в данном случае всего лишь шасси для самостоятельных девайсов.
UFO just landed and posted this here
Поверьте 1000 ботов хрень, было 300000 ботов, вполне возможно был спуф, хотя коннекты были состоявшиеся на http с конкретным запросом. И ничего 1гбит/с справлялся без проблем. До сих пор эта таблица сохранена на анализ, т.к. туда еще и легитимники попали случайно. Фильтруем на FreeBSD, полет нормальный.
Хуже всего это заливание канала. И зачем тут гарда ставить не пойму, у нас сервер для этого конечно не «детский» стоит, но LA выше 3х я еще не видел, а сервер дешевле гарда по стоимости вышел.
после некоторого количества атак, мы перестали атаки меньше 10к уников за таковые считать. Опять же, атаки разные, бывают на весь спектр, от udp-флуда до забивания канала на сотни тысяч источников.

И стоимость такого намного меньше, по той информации, которую выудили в свое время (было интересно, сколько же потратили за месяц атаки на нас)
а чем плохо размещать у регистратора?
например домены зарегены в r01.ru там же размещены, а «А» запись ведет на хостинг непосредственно. денег не просят
UFO just landed and posted this here
использование NS регистратора тоже вариант, тем более очень часто он бесплатный. Но все описанные ограничения так или иначе имеют место быть и когда мне понадобилось сделать нечто вполне стандартное, но недопустимое регистратором — пришлось перейти на профессиональный DNS хостинг. Но для сайтов-визиток ничего себе вариант.
Вы пишете на техническом ресурсе статью для администраторов по настройке DNS и при этом даёте ссылку на русскую википедию с пояснением, что же такое DNS.
Неужели вы действительно считаете, что из читателей этой статьи кто-то этого не знает?
Пост предназначен для широкой публики, не содержит никакой глубокой технической информации вроде разбора типов записей, хоть намек на продолжение статьи в этом аспекте присутствует в последнем абзаце. Не все читатели Хабра профессионалы в сфере веба, а как показал опыт и профессионалы часто не обращают внимание на проблемы описанные в статье, пока «гром не грянет».

Так что для тех у кого есть вопросы и есть желание получить на них ответы, Википедия — это шикарный источник информации, который мы рады использовать, не растягивая статью вещами, профессионалам как раз и не нужными.
Sign up to leave a comment.