Как стать автором
Обновить

Комментарии 52

Есть подозрение, что надо использовать DNS от Яндекса, они с атаками наверняка не раз справлялись.
а Яндекс предоставляет DNS хостинг?
«подключение и настройка Почты и Jabber на вашем домене произойдёт автоматически.» это наверное все таки не для всех подходит. Хоть тоже вариант.
Это в любой момент можно поправить на нужные конкретно вам записи.
Ну для многих это крайне достойный вариант
Ну я об этом и сказал. Сам уже перенёс туда часть своих доменов. Очень удобно.
раз уж вы пользуетесь, поделитесь информацией. Какой минимальный ttl, какие записи поддерживаются, поддерживается ли round-robin?
Это необязательная компонента.
Глупый-глупый вопрос: я меняю dns сервера на яндексовые, а уж в их интерфейсе ставлю нужные мне ip адреса? То есть действительно переносятся только dns, а я могу по-прежнему использовать свой хостинг, со всеми поддоменами, cname записями, etc?
видимо да.
НЛО прилетело и опубликовало эту надпись здесь
При использовании сервиса Яндекс.почта для домена, можно делегировать домен на Яндекс, после чего доступен редактор dns. Видимо это имелось в виду
RU-CENTER?
Диапазон допустимых значений: от 5 минут. Если ни чего не путаю.
Primary-Standard + Secondary = 750р. в год.
А дорого или нет это вопрос.
у руцентра в ДНС изменения вносятся в течение 4-х часов, вообще полный бред.
А ссылку на этот момент можно?
Это пишется после сохранения изменений.
Ну так это везде пишется. Так как пока обновятся сервера у клиентов может пройти и день и три. Это не значит что на самом ру-центре изменения вносятся 4 часа.
там пишется, что именно на сервера руцентра изменения внесутся в течение 4 часов, а про клиентские сервера они с таким же успехом могли и 24 часа написать
«Редактирование файла зоны *****.RU
Изменения приняты и будут внесены на DNS-сервер в течение 4 часов „
Не уверен что это то о чем вы думаете. Лучше что бы ответили специалист.
А я уверен. Какой еще такой сервер может иметься в виду, если не сервер руцентра, я же на нем данные редактирую.
Дело в том что я вижу изменения на своем DNS уже через час или два.
А что имеет ввиду ру-центр надо спросить у них самих.
видимо, «в течение» означает, что это может произойти и через минуту, но они не обещают
С атаками на себя — возможно, но будут ли они продолжать поддерживать Вашу запись, если атаки идут на неё? Им-то какой интерес вас прикрывать?…
Имидж компании, лояльность пользователей – это дорого стоит в наше время.
Не стоит связывать имидж компании с беспрекословным удовлетворением любого запроса одного конкретного бесплатного (!) клиента.

Ну, то есть, я рад был бы с Вами согласиться, но исходя из опыта — вряд ли оно будет так.
Думаю, большинство атак они просто не заметят, т.к. все настроено и мощности есть.

В обсуждении на этом сайте задавали такой вопрос одному из сотрудников Яндекса, сейчас отключать не собираются.
Тут 40 гбит/с недавно вдарили, не подскажете какой же днс-хостинг такое выдержит? У нас всю подсеть лупили таким, найти бы козлов.
Ну от лома нет приема. И корневые сервера атакуют периодически. А такой мощностью и датацентр перекрыть можно, это за что вас так?
За недобросовестного клиента, который висел у одного из реселлеров с IP из нашей сети. Залили аплинки у дц, до сих пор разгрести не можем, клиентам сложно объяснить, что это форс-мажор, это как ядерная бомба, только в сетевом масштабе.
В каком смысле недобросовестного?
В прямом, нарушившим ToS. У нас защита от ддоса только для белых проектов.
Человек решил что нелегальная проституция в России в Европейском дц внезапно становится белой, я уж не говорю, что даже в нашей свободной в этом плане стране нужно иметь регистрацию, налоговые номера и предупреждение для запрета входа для детей. В общем некрасиво вышло, тем более что у реселлера все новомодно-автоматизировано, только логи, да читай.
А как же установка A в 127.0.0.1? :)
боты долбят по ip, ДНС за них резолвит мастер перед отправкой команды. Как правило.
Хм, согласен, логично. Но когда бомбили нас — боты подхватывали новый адрес в RR практически сразу. Так что не все боты такие умные ;)
да, согласен, во время атаки нужно все способы попробовать.
Яндекс выдержит, полагаю. Попробуйте на pdd.yandex.ru (Правда там ещё при прикреплении домена MX-записи изменяются на записи для услуги Яндекс.Почта для домена, но их можно изменить). Ну а если он не выдержит — никто не выдержит, думается мне.
Атакуют не DNS, смотрят A запись и потом подсеть всю через whois и атакуют. Есть информация, что заказ гос. структур российских, поэтому уже по всей Европе этого товарища гоняют, никто не держит его долго, сейчас в Екателе осел.
Собственно, чур меня, как говорится, знал бы что висело сам бы зануллроутил, но абуз не поступало.
А, так это получается сам сервер атаковали. Просто вы про днс-хостинг спросили.

Тогда сложно сказать, я предоставлением подобного масштаба не занимался, Скалакси может? У них там облака, расширяемость, некая продвинутая защита и всё такое. Могут в тест-драйв дать посмотреть, но цены по сравнению с колокешеном кусаются.
Вот уж не знаю, Скалакси с 80 гбит/с, а вот в мир у них сколько? В мир зальют и все тут или если в РФ органы, так они без проблем их оставшиеся линки зальют.
В случае атаки на конкретный IP мы начинаем играть в кошки-мышки с атакующим, а занятие это, честно говоря, неблагодарное и чаще всего бесполезное.
Не соглашусь. Ботнет — штука тяжелая и неповоротливая, направить всех ботов в новое русло непросто, это займет некоторое время. А если повесить «красную тряпку», то можно вообще надолго отвлечь внимание ботнета. Мы вешали статическую копию главной страницы, так ботнет еще 2 месяца долбил старый адрес. А смыть просто большим потоком трафика (десятки гигибит/с) можно кого угодно, другое дело, что стоить это будет атакующему немало.
НЛО прилетело и опубликовало эту надпись здесь
без каталиста
а при чем тут коммутаторы сиско? Или вы путаете с модулями Detector/Guard для шеститонников? Дык шеститонник в данном случае всего лишь шасси для самостоятельных девайсов.
НЛО прилетело и опубликовало эту надпись здесь
Поверьте 1000 ботов хрень, было 300000 ботов, вполне возможно был спуф, хотя коннекты были состоявшиеся на http с конкретным запросом. И ничего 1гбит/с справлялся без проблем. До сих пор эта таблица сохранена на анализ, т.к. туда еще и легитимники попали случайно. Фильтруем на FreeBSD, полет нормальный.
Хуже всего это заливание канала. И зачем тут гарда ставить не пойму, у нас сервер для этого конечно не «детский» стоит, но LA выше 3х я еще не видел, а сервер дешевле гарда по стоимости вышел.
после некоторого количества атак, мы перестали атаки меньше 10к уников за таковые считать. Опять же, атаки разные, бывают на весь спектр, от udp-флуда до забивания канала на сотни тысяч источников.

И стоимость такого намного меньше, по той информации, которую выудили в свое время (было интересно, сколько же потратили за месяц атаки на нас)
а чем плохо размещать у регистратора?
например домены зарегены в r01.ru там же размещены, а «А» запись ведет на хостинг непосредственно. денег не просят
НЛО прилетело и опубликовало эту надпись здесь
использование NS регистратора тоже вариант, тем более очень часто он бесплатный. Но все описанные ограничения так или иначе имеют место быть и когда мне понадобилось сделать нечто вполне стандартное, но недопустимое регистратором — пришлось перейти на профессиональный DNS хостинг. Но для сайтов-визиток ничего себе вариант.
Вы пишете на техническом ресурсе статью для администраторов по настройке DNS и при этом даёте ссылку на русскую википедию с пояснением, что же такое DNS.
Неужели вы действительно считаете, что из читателей этой статьи кто-то этого не знает?
Пост предназначен для широкой публики, не содержит никакой глубокой технической информации вроде разбора типов записей, хоть намек на продолжение статьи в этом аспекте присутствует в последнем абзаце. Не все читатели Хабра профессионалы в сфере веба, а как показал опыт и профессионалы часто не обращают внимание на проблемы описанные в статье, пока «гром не грянет».

Так что для тех у кого есть вопросы и есть желание получить на них ответы, Википедия — это шикарный источник информации, который мы рады использовать, не растягивая статью вещами, профессионалам как раз и не нужными.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий