Как стать автором
Обновить

Комментарии 92

Если найдете ошибки\недочеты — пишите, поправлю. Моя первая статья в хабр=)
Ето реклама HighLoad Lab?
Они действительно бесплатно мне помогли, не вижу ничего такого, чтобы их не упомянуть.
А как добиться такой их помощи? :) Мне просто любопытно, на будущее =)
Сами предлагают бесплатно, пока по крайней мере. :) — highloadlab.ru/services/service_8.html
Им интересно возиться с DDoS.
Они его изучают, почему бы и нет? :)
«Самое главное не спалить злоумышленнику реальный IP адрес вебсервера.»
А если зарегистрироваться на форуме и потом по хидерах посмотреть ip smtp он будет отличен чем ip бекенда?
да=) гуглопочта
Вы используете гугл как smtp?
а почиму бы и не использовать?)
тогда ип адрес будет в хидерах
Я слышал, что у него есть ограничение на кол-во исходящией почты в сутки.
Лучше уж реклама бесплатного сервиса, чем агентства по информационной безопасности с дырявым сайтом
Вы о каком «дырявым» сайте?
Было тут недавно:

Агентство по инф безопасности:
«Многие сайты имеют XSS уязвимости… — мы поможем»

Хабровчане нашли XSS на самом сайте этого агентства и предложили исправленный текст:

«Многие сайты имеют XSS уязвимости… — да чего далеко ходить — и наш тоже имеет!» :)

Примерно так — пишу по памяти
есть смутные подозрения)))))
))) мувик демка скриншот?
интересно всё таки кто оллчитс так обидел досом
«Правильные» игроки?
другой читерский сервис :) всегда было наблюдать за такими разборками :) круче этого только разборки куллхацуерский порталов :)
на античат многие зуб точут
Запрос пользователя -> внешний ip антиддос сервера -> система очистки трафика -> их nginx -> очищенный трафик поступает на наш сервер -> nginx -> apache -> и обратно пользователю по этой же цепочке.

На этой схеме мой мозг окончательно лопнул после долгого трудового дня. А в целом статья весьма познавательна. Спасибо.
открыл ваш сайт — просто интересно, кому вы могли бы понадобиться что бы вас мудохали таким можным ddos'ом. Неушто сайты с читами настолько прибыльные что конкуренты или вымогатели вам такое устраивают?
До атак посещений было около 30к уникальных, не сказать что сайт особо прибыльный, скорее хобби, но администраторы пиратских игровых серверов могли это спокойно организовать, например администраторам пиратских Lineage в России совсем не выгодно, что все запрещенные для их сервера программы лежат в одном месте, в открытом(полу-открытом) доступе.
непонял, у меня не загружаются css вашего сайта — можно в двух словах что предоставляет ваш портал? это борда читов? а при чем здесь линейка?
Там целый подраздел, посвященный офф. русским серверам Lineage :)
НЛО прилетело и опубликовало эту надпись здесь
макс. размер аватара просто потрясающий.

Интернет 3.0, не иначе.
Только заметил, извините, админский скрин просто:)
Видимо кому-то стало завидно стартапу с аватарками в гигабайт и заказали ддос.

а вот пост

«Самое главное не спалить злоумышленнику реальный IP адрес вебсервера.» достоин баша

у моего веб-сервера
ip адрес всегда один
стодвадцатьсемнольнолодин
У вас опечаточка :)
«Максимальный размер изображения 150 на 180 пикселей или 953.67 Мбайт»
пиксели видимо очень жирные, или в нескольких змерениях предствлены, возможно даже динамически ))
Слоёный PNG ;)
Всего лишь 280000 бит на пиксел :)
А гляньте пожалуйста в личку, не ваш ли это ойпи?
не пришло ничего:(
Готово. С браузером боролся.
Огромное спасибо:)
Такой вариант я даже не предполагал ну никак! закрыли еще один метод=)
а что за вариант? Раскройте, все равно уже закрыли этот метод )
Статистика спалила :) 5 минут лазанья по ли.ру-шечной статистике и IP найден.
Еще кстати была возможность спалить IP через функцию «Добавлять заголовки страниц к внешним ссылкам», при коннекте нашего вебсервера к другому. Спасибо хаброюзерам:)
=) подтверждаю ) я с ними тоже общался по этому поводу.
ДА это просто кто-то чит на бесконечные сообщения ввел, вот и заглючило =)
не совсем понял ключевой момент — «не спалить реальный IP» — это как? о_О
у вас вебсервер (железка), который стоит бакендом за балансером, так же имеет и прямой внешний IP?
если так, то вы ССЗБ и не верится, что админы, ставившие интиддос защиту такое допустили.
старый ИП адрес у нас был в течении двух лет(его знали почти все), после того как перенаправили трафик, ип остался старый, хотя и было iptables'ом заблочено все кроме ИП проксируещего сервера, но тут ddos забил весь канал вообще.
да, я понимаю, но почему этот «старый» IP не:

1.опустили на сервере
2.закрыли АЦЛ на каком-нить ASBR или не проанонсили в blackhole community
А можно расшифровать эти пункты? Гугл по поводу asbr не очень многословен.
1.задаунить инт на сервере — тут думаю, все ясно.
2.ASBR — это всего лишь AS border router.
blackhole community — фича BGP(ibgp), позволит перенаправить трафик предназначенный опред. IP в /dev/null сразу на границе АС
А вас по прежнему DDOS'ят или это цепочка
Запрос пользователя -> внешний ip антиддос сервера -> система очистки трафика -> их nginx -> очищенный трафик поступает на наш сервер -> nginx -> apache -> и обратно пользователю по этой же цепочке.

дает такие задержки?
Это я к тому, что у меня довольно медленно отвечает сервер, или у меня сегодня инет просто тормозной? :)

И вообще интересно, какие задержки дает столь длинная цепочка при обращении к серверу.
Не знаю насчет ваших интернетов, но у меня главная страница открывается менее чем за секунду.
Конечно задержки бывают, но лучше работать немного медленнее, чем не работать вообще:)
не могу понять почему вы боитесь спалить релаьный IP если фильтр принимает запросы только от HighLoad Lab?
если софтовый файрвол не справляется может стоит озаботиться внешним?
не хотим подвергать канал испытаниям ~200-300мбит/c входящего трафика, при таком ddos'е ни никакой софтварный файрволл не спасает, иногда может и не спасать аппаратный, если канал сам по себе меньше чем входящий трафик, тем более аппаратные файрволы достаточно дорого удовольствие…
> аппаратные файрволы достаточно дорого удовольствие…

«Аппаратный firewall» это firewall в котором нет и байта кода, а сам он реализован на тёпло-ламповой схемотехнике? :-)

Вам написали «внешний firewall», это не значит, что им не может быть комп. общего назначения с «ОСиной» типа *NIX (оптимизированно-настроенный под большие PpS'ы).

> может и не спасать аппаратный, если канал сам по себе меньше чем входящий трафик

Если канал меньше, чем DDoS'овская входячка, то firewall, ес-но, тут вообще непричём — проблема исключительно в том, что канал будет забит.
Канал забьют
А на скринах веб-админка Dlink-овского свитча, подозреваю des-3526
не уверен, у него всего 2 гигабитных порта. Один из них аплинк. Конечно, второй может быть занят сервером, но как же тогда остальные сервера?
Какая скорость получается такая цепочка?
Сколько ms ждать ответа конечному юзеру?
От лица посетителей dsru сделал вам каку в карму, думаю догадываетесь почему.
не догадываемся, раз уж огласили сей факт каки в карму, расскажите
Не понял за что и кто такие dsru?
ds.ru/ — Валерия Ильинична негодует, не иначе :)
Фуу, мне тётенька на этой ссылке и вообще всё там аппетит убило напрочь (((
Что теперь сказать жене?
Наверное Демократический Союз (Новодворская следит за вами)
dsru — dedicated-server.ru
за что — раздел читов для КС
Другими словами — минус в карту читерам от админов

p.s. это всего лишь объяснение. Вероятность правильного ответа — 91%
Вы правильно объяснили.
Молодец, поступок достойный мужчины.
Всем спасибо за минусы, как это мило защищать рассадник проблем для админов игровых ресурсов…
Я не силен в защите от ДДоСа, вот вы сказали про то что ваш новый ип не знает никто, а nslookup разве не выдает IP адрес для домена? или я чего то не понимаю… Расскажите пожалуйста, оч интересно! (тьфу тьфу тьфу чтоб не пригодилось от ДДоСа защищаться)
там выдается IP адрес флитра от хайтлаб =)
а где сервер находится незнает никто(с)
Сценарий. Вы написали что сервер ваш. И как я понял, провайдера не меняли. У провайдера есть конечная AS. Скан по всех ip AS c детектом ОСи slack/deb. Пробные ДДоС на то что нашлось. Несколько итераций и вот вам и ваш IP.
детект ОС Win/Linux ещё что-то даст, но Slack/Deb — безнадёжно при закрытом файрволле.
Я думаю злоумышленники тоже читают… Вы им методы то не рассказывайте=)
А так ип наш не посканить — дропаются все коннекты кроме коннекта с ип-адреса проксирующего сервера.
Главное чтоб были другие «молчащие» сервера, а то так вот вы и спалитесь. :)
Зачем же постить явную инфу для «злоумышленников» :) Сценарии так на вскидку, но при желании можна и в МГУшных нокеров спросить.:)))
Знаемс ваш проект, знаемс. Хороший :)
Не могу никак связать…

«В пике атака достигала 300 мбит/с.
и iptables ничего не принимал „

хелп плз…
это значит что IPTABLES обрабатывал трафик как запрещенный, и не передовал его процессу(apache/nginx) и просто пропадал
но кол-во этого трафика забивало канал до сервера
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
чем рисовались графики?
Похожи на D-LINK'овские… У меня на коммутаторе такие же =)
Пятница, 13 однако…
Я так просто заболел в этот день.:(
НЛО прилетело и опубликовало эту надпись здесь
Админ читерской борды на хабре.
Хабр уже не торт.
Жаль, кармы нет.
иногда бывает ситуация прикольней, один знакомый пожаловался что его сайт досят, при чем загрузка такая что он гнется буквально каждую неделю, трафика немерено.

начили разбираться, оказалось он сам себя досил :)

У него настройка в модреврайте была такая что если любой ресурс запрашиваемый пользователем не был найден то редиректил на главную страницу, ну и получилось так что на главной странице у него при редизайне пропало пару картинок небольших физически, а в хтмл они остались и у него произошло зациклование, запрос, ненайденая картинка запрос редиректом на главную, ненайденая картинка и так далее.

Побольше бы таких статей с опытом. Очень интересно почитать про такие случаи.
Почему-то мне кажется, что это достаточно распространенный вид харакири. В итоге он просто убрал обращения к картинкам или добавил исключение в рерайт, чтобы не редиректило картинки?
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории