Большинство ботнетов рано или поздно погибает. Но создаются новые.
Тут мне видится проблемой то, что
1. Клиентов очень много и поэтому достаточно очень небольшой активности каждого для атаки
2. Трафик, коль скоро он такой «разнообразный» (на разные порты) и плохо формализуем (шифрование), можно пускать самый что ни на есть привычный и легитимный — какая разница, чем забивать канал…
Грубо говоря, все аргументы сводятся к «настоящие пацаны этим не балуются»
Возможно. И даже скорее всего. Но всегда ли будет так?
Это не провайдеры. Называйте вещи своими именами:)
Провайдеры домовых сетей в большинстве своем провайдерами не являются: не имеют автономки, не рутят транзитный трафик сквозь себя. Они — обычные перепродавцы.
Так для этого и спросил: понять, что думают продвинутые.
Например: если работать под админом, будут в винде проблемы.
95% — да фигня
5% — не задумывался.
ПОлучится, что проблема лично моя и не стоило её обсуждать
ИЛи наоборот, проблема остра и решать её надо более активно. Чтобы быть на полшага впереди.
Я понял, что хотя народ и немного опасается, но в целом «всем пофиг» :)
Интересно, какая будет реакция у тех, кому все равно, если не дай бог их хост/сеть попадут с IPS Global Correlation Table. А сейчас эта штука набирает обороты…
распространенностью. АСА по умолчанию умеет много стандартных, еще часть можно, написав свой простенький regex
Некоторые, если шифруют, так же не отловить
Трафик будет самым обычным, слаться на самый обычный хост. Вы знаете имена, на которые стучится скайп? я — нет. А значит и ip не проверишь
При базе хотя бы 1млн пользователей и трафике от вас 10 кбит/сек ( самый что ни на есть сжатый голос) получим...10млн кбит, т.е. 10 гиг и никто ничего не пропалит…
И с какой стати он попадет в базы? На основании чего?
Мне-то казалось, что понимаю и именно поэтому решил про это поговорить :)
Тут мне видится проблемой то, что
1. Клиентов очень много и поэтому достаточно очень небольшой активности каждого для атаки
2. Трафик, коль скоро он такой «разнообразный» (на разные порты) и плохо формализуем (шифрование), можно пускать самый что ни на есть привычный и легитимный — какая разница, чем забивать канал…
Грубо говоря, все аргументы сводятся к «настоящие пацаны этим не балуются»
Возможно. И даже скорее всего. Но всегда ли будет так?
Провайдеры домовых сетей в большинстве своем провайдерами не являются: не имеют автономки, не рутят транзитный трафик сквозь себя. Они — обычные перепродавцы.
А кто сказал, что надо доверять циске? Я этого не говорил и не пропагандироал
Наши ФСБшники вон не доверяют со страшной силой.
Например: если работать под админом, будут в винде проблемы.
95% — да фигня
5% — не задумывался.
ПОлучится, что проблема лично моя и не стоило её обсуждать
ИЛи наоборот, проблема остра и решать её надо более активно. Чтобы быть на полшага впереди.
Я понял, что хотя народ и немного опасается, но в целом «всем пофиг» :)
Интересно, какая будет реакция у тех, кому все равно, если не дай бог их хост/сеть попадут с IPS Global Correlation Table. А сейчас эта штука набирает обороты…
Скажете, параноя? Может быть, но мне с этими заказчиками работать, а я не могу предложить нормального решения.
В конторах, где это критично, работают IBNS, где юзеру жестко прописаны его права (ACL)
Я же просто делюсь мыслями с умными и технически подкованными людьми
Им пофиг — они деньги на трафике делают
Некоторые, если шифруют, так же не отловить
Трафик будет самым обычным, слаться на самый обычный хост. Вы знаете имена, на которые стучится скайп? я — нет. А значит и ip не проверишь
При базе хотя бы 1млн пользователей и трафике от вас 10 кбит/сек ( самый что ни на есть сжатый голос) получим...10млн кбит, т.е. 10 гиг и никто ничего не пропалит…
И с какой стати он попадет в базы? На основании чего?
Я IPSом так и ловил
А вот со скайпом и правда засада. Подскажите, чтобы не быть голословным, кто может надежно фильтровать конкретно скайп?
ЗЫ Если называете по имени, то плз используйте настоящее
Они их НЕ скрывают. По суду можно и так многое узнать, без прослушки/слежки.
Циску просто обязали (FIPS, кажется)
ОСки не пытаются параноидально понаоткрывать сессий, дабы хоть как-нить проскочить мимо МСЭ
И такую активность можно (и нужно!) отслеживать
Не нравится — пиши здесь, думаю, в твоем изложении будет интересно :)
Мое недоверие к указанному софту родилось не в одночасье: я ставил, пробовал, изучал…
А у циски есть банально возможность блокирнуть все, что не нравится. И активность видна.
Я не говорю, что в ней нет «закладок» (есть инфа что-таки есть :))
Но я не настолько параноик, чтобы бояться ЦРУ: тут как грится от меня ничего не зависит :)
«Сейчас мы спокойно спустимся с гор...» (анек) :)
Перестрелять зайцев лучше пытаться с одной точки — так эффективнее :)
Мало того: много приятнее :) Практически уверен, что всем участникам :)
Интересно, могут ли тут быть разногласия, споры, минусы в карму? :)