Обновить
37
Александр Лямин@flx

Пользователь

34
Подписчики
Отправить сообщение
Там выше есть описание.

Мы не хостинг. Мы не предоставляем услуги хостинга и не планируем их предоставлять.
Мы не рекомендуем заказчикам менять хостинг, за исключением тех случаев когда хостинг ведет себя неадекватно.

В качестве примера приведу вам случай из сентября.
К нам пришел небольшой е-коммерс торгующий, ну например кедровыми бочками. С обычной, ничем не выдающейся атакой.
В пятницу атака повторилась. Пришел новый, ботнет. Фильтры его разучили за 5-7 минут. Проблема в том что эти первых нескольких секунд атаки мы пропускали ~9kRPS, cледующие 5 минут мы пропускали ~2kRPS вместо обычных 3-5RPS. На 7й минуте мы полностью отфильтровали атаку и вернулись к 3-5RPS.

Что сделал хостинг:
— заблокировал Qrator перманентно;
— не реагировал на просьбы клиента снять блокировки;
— самовольно изменил DNS записи клиента переведя трафик на свои фильтры;
— растянулся вместе со всем своим ДЦ вечером воскресенья;
— заблэкхолил IP клиента, фактически выключив его;
— продолжал игнорировать все просьбы заказчика;
— обеспечил клиенту «выходной в понедельник»;

Не удивительно что клиент потерял все остатки лояльности к таким «Помошникам» и пришел просить порекомендовать ему адекватный хостинг. Мы порекомендовали Dataline.

Что осталось за кадром: хостинг купил некую чудо-железку «запускаеш программу-управлялку и смотриш какой интенсивности и какой тип атаки происходит» и поскольку чудо-железка стоит чудо-денег, то всего навсего 1час работы с инцидентом у них стоит 9000RUR против 5000RUR у нас.

На ваши-же упреки о вине жестянщиков в сегодняшнем прогнозе погоды я отошлю вас к обсуждению этого-же вопроса выше в теме и добавлю одно простое замечение: это достаточно обычное поведение атакующих при смене A записи в DNS жертвы — оставить часть атаки на старом IP для потстраховки, и перейти на новый. Маленьким шаред хостингам тут будет совсем невесело.
то что «тело» ботнета «плывет» в адресном пространстве за счет динамических пулов, проксей и естественного процесса заражения/исцеления — это понятно.

так-же понятно что некоторые AS имеют тенденцию быть «рассадниками» и выделяются на общем фоне.
так-же понятно что перехватывать мусор дешевле ближе к его источникам.
да. и у нас даже есть идеи что с этим делать.
Дим, думаю общие принципы одни и те-же…
>>> запускаеш программу-управлялку
>> это миф.
>>У нас работает именно так.

В эти выходные тестили кое-кого с RADWARE.
Навылет ;)

ЧЯДНТ?
Это в «идеальном мире» так.
На практике… Ну вы все знаете…
>запускаеш программу-управлялку
это миф.

> Ну тут по другому никак.
как.

> 1Mpps, вы сами знаете что такая атака непродолжительна во времени, т.к. такое количество пакетов будет напрягать комутационное оборудование

не будет. свитчи оперируют цифрами в 100Мегапакетов. Полюбопытствуйте сколько Mpps держит даже дешевый D-Link.

>Года 2 назад после одной из конференций Вы мне сказали что Вам рынок Украины не интересен,
Дословно я сказал что мы не планируем ставить там точек присутствия и открывать юр.лицо пока не наберется достаточной массы заказчиков чтобы сделать эти мероприятия экономически целесообразными. У нас есть клиенты со всего ex-USSR пространства, особенно можно выделить Армению и Украину.

> Они могут отбить до 2Mpps (год назад, сейчас может и больше)
В 2012 году ситуация с high-pps атаками вкорне поменялась. В результае если вы имеете 2Mpps на всех заказчиков — вы можете получить премилую братскую могилку.

Ну и вообще весь ваш комментарий очень смахивает на незатейливую рекламу TanHost — защита от ddos, ddos защита, защита от ddos-атак, anti-ddos.
Вы видимо из паралелльной вселенной. Приблизительно из той-же самой где в России инновационная экономика.
Нагрузки от хабраэффекта существенно ниже 6Gbps. Я как краевед заверяю.
Пардон, совершенно упустил пару важных вопросов.

О провластных субьектах — мы так-же работаем и с ФГУП и органами власти. Среди таковых есть наши заказчики. Статья вышла в феврале, в марте мы отлично отработали по webvybory2012. Как написано в интервью — мы аполитичны.

С Пирамидами (HYIP) — мы не работаем. Обычно они мутные даже на уровне юр.лица.
Григорий, сложно иметь кубики проводя за монитором 12 часов в сутки и имея такую нервную работу как у меня.
Ну право, я-же не Брэд Питт ;) Хотя, если сравнивать например с Крисом Касперски — то очень даже ничего для своих лет выгляжу.
1. cloudflare это вообще про другое.
2. насколько я знаю, таких атак они не видывали (читаем статистику arbor за 2012).
3. в базовых тарифах ничего про ddos нет.
4. тариф где есть про ddos начинается от 200$ (больше чем наши 5000RUR).
5. заниматься этой проблемой факультативно — занятие бессмысленное.

По емкости R&D она бездонна. Судя по тому feedback который мы получаем от клиентов — для cloudflare это именно факультатив.
Мерять «мощности» атаки в гигабитах бессмысленно. Вот в потерях аудитории мерять можно, и cloudflare тут похвасться нечем.

Та-же incapsula, применительно к DDoS, выглядит существенно интересне, но страдает от тех-же болячек…
Есть опыт сотрудничества с банками, торговыми площадками, госами, итд.

С госами предпочитаем работать через партнеров, поскольку наша логика не совместима с ними на уровне ДНК.
Госы в нашем представлении выглядят вот так:

image
Несколько важных замечаний:
— вам понадобится миниум 2 инженера понимающих в проблеме и оборудовании;
— канальные емкости в 1Gbps.

При этом:
— атаки скоростью выше 1Gbps получил каждый пятый наш клиент;
— скоростью выше 10Gbps — каждый десятый;
— L7 фильтрация у RADWARE лучшая из того что умеют applice, no современным вызовам это явно не соответствует;
— если вы говорите о x06 серию то ее производительность это 1Mpps, для генерации такого потока пакетов вам хватит одного 50EUR/month сервера в hetzner.

И самое важное: Распределенным атакам можно эффективно противодействовать только имея распределенную инфраструктуру. В противном случае вы оказываетесь в стратегически невыгодной позиции…
кстати, а какой синоним подходящий тут можно подобрать?
Спасибо за замечание.
У нас тарифная сетка радикально меняться будет с нового года, и я надеюсь она будет проще и понятней.

Просто когда у нас появлялись деньги — мы не сомневаясь брали еще одного разработчика, а не маркетолога или продажника.

Месяц назад у нас вышел новый человек с релевантным техническим образованием и практикой маркеттинга в телекоме, и я надеюсь весь этот ужас в том что называют «маркетинговые материалы» мы приведем в порядок.

Мне лично очень-очень стыдно за тексты на qrator.net|highloadlab.com ;) Обещаю исправиться.

да. это «бонус трэк» от классификатора. он светит весь автоматизированный инструментарий. Есть прецеденты когда мы чистили по заказу именно от датамайнеров и спаммеров.
Все верно, увы не все хостинги это понимают. Поэтому возникают мифы о том что DDoS — это стихийное бедствие и решить эту проблему невозможно.

Вот кстати пара интересных ссылок на дискуссию в которой отлично видна разница между нами и хостерами в восприятии проблемы:
seopult.tv/programs/moneymaking/ddos_kataklizm_na_zakaz/
seopult.tv/programs/moneymaking/ddos_kataklizm_na_zakaz_2/
парсер немного изуродовал иерархию буллит-листа.

Подразумевается две категории фильтрации:
— с раскрытием
-без_раскрытия, с подпунктами.
С HTTPS мы работаем несколькими способами:

— с раскрытием сертфиката (самый простой);
— без раскрытия сертфиката
— c предварительной авторизацей нешифрованным каналом (i.e. подпись мерчанта, для платежных систем);
— с сервисом QLOG — усеченный классификатор работающий поверх realtime логфайлов сетевого сервиса заказчика, работает не так хорошо как оригинал по причине отсутствия информации о соединениях, но работает)
— клиент управляет периметром сети Qrator через QAPI, наполняя в режиме реального времени черные/белые списки

Перечисленные методы фильтрации SSL без раскрытия сертификатов могут применяться как поотдельности так и в любых комбинациях. Cущественным недостатком является необходимость провести определенные работы на стороне приложения заказчика, особенно в случае когда имеем подключаемое приложение под атакой.

Информация

В рейтинге
Не участвует
Откуда
Киото, Киото, Япония
Зарегистрирован
Активность