Обновить
37
Александр Лямин@flx

Пользователь

34
Подписчики
Отправить сообщение
На любимый вопрос всех российских стартаперов «какая у тебя тачила?» — я отвожу глаза в сторону и бормочу «метро и электричка»…

Зато у нас есть МИССИЯ: «Сделать затраты на проведение успешной атаки на порядок выше чем стоимость контр-мер.»
Отсюда и цено-образование.

Кстати, даже на самых дешевых тарифах работает «полная» версия Qrator — такая-же как и на топовых тарифах 100kRUR+.
Отличий всего два:
— мы не принимаем на себя возможные риски по оплате полосы;
— приоритетность обработки запросов сотрудниками NOC.
Постараемся.
Нужно ВРЕМЯ. Время — бесценно. Особенно в ноябре-декабре каждого года.
а светофоры ломают автосервисы!

Если серьезно, то при нашем роде занятий мы просто вынуждены быть белыми и пушистыми.
Это, увы, касается и налогов. Налоговая нагрузка на небольшие IT-компании в России — это покруче любого DDoS.

Такая вот Грустная Ковбойская Песня, по случаю близящегося конца года :-/
Спасибо, что доверили нам самое дорогое — свой трафик.

Мы прекрасно понимаем — самыми беззащитным является именно малый бизнес, у которого просто нет технических возможностей противодействовать этой проблеме. И хотя наш биздев регулярно приносит статистику по которой видно что ~75% гемороев нашей тех.поддержки это «5000-тариф» и это убытки — считаю его наличие нашей «социальной ответственностью». В планах на 2013 он останется почти без изменений. С другой стороны, доступность услуги это большее количество трафика и атак на которых можно обучаться. Все в выигрыше.
Привет.
TCP до 5-го уровня прикроем полностью и передадим периметр сети в управление Клиенту посредством QAPI ((черные|белые) списки | ( drop|accept ) политики ).
В случае если протокол пользуется популярностью — докрутим для него классификатор.

С UDP, в силу отсутствия 3-way handshake, все сложнее. Надежно прикрыть UDP сервис можно только в случае возможности аутентификации IP адреса.

Надеюсь ответил на Ваш вопрос.
я так подозреваю что «маркетинг» надавил ;)
Cloudflare это совсем о другом. И в случае даже десятки G вас даже на «business» тарифе переведут в Null.
Обратите внимание что enterprise который хоть сколько-нибудь вменяем: Pricing starts at
$3,000 per month.
Эм, новые веяния кровавого режима — это тоже Azure. В частности для Олимпиады 2014.
Посмеемся последними?
Капитан Очевидность подсказывает — «Если на вашем веб-приложении есть swap, то как только вы в него полезли — приложение умерло. Считайте память. Считайте IOPS. Выучите словосочетание бюджетирование ресурсов. С теми показателями concurrency о которых идет речь в случае современным web у вас не будет времени на swapin/swapout.»
удален комментарий.
Но согласитесь, насколько грамотно рассчитанный развод? ;)
К нам такое приходило несколько раз, и некоторых людей «пронимало». Неглупых, вообщем-то, людей…
У них там странные замеры какие-то со сферическими конями в вакууме.
В чем проблема резать UDP wirespeed? Нет такой проблемы.
Зачем его вообще логгировать? Это-же мусор.
ну еще-бы он им принадлежал. там с 5$ купюрами в карманах ничего не светит.

60k$ USD шасси.
100k$ USD интерфейсные карты.

C 5$ usd в месяц железка никогда не отобьетcя в ближайшем тысячелетии.
Тут видимо особенная уличная магия «бизнеса отношений».
Что-же вы скормно умолчали про самый главный компонент вашего «успеха» — Juniper SRX 5800? ;)
Я понятия не имею на каких мы позициях в Яндексе, и нас не интересует где там вы. Мы занимаемся не SEO, а своим узко специальным делом. «Как святой Франциск, мотыжим свой участок.»

Статьи писать это хорошо и полезно. Полезней статей только мастерклассы и презентации.

Вы видимо плохо изучали предмет.
В отличие от Вас, Мы пишем и выступаем достаточно часто.

Любая статья должна иметь какую-то Цель. В 2009м когда мы писали о наколенке мы хотели предоставить инструмент для противодействия простым атакам, четко указав верхнее ограничение для предлагаемого решения и возможные негативные эффекты. С Целью отсечь обращения с тривиальными случаями и сконцентрироваться на наиболее интересных случаях.

Какие цели преследуете вы?
Cобрать с людей по 5$ за ничего?

Ну и «качество» ваших советов просто фантасмагорическое.
image
P.S. Я просто оставлю эту картинку здесь, знающие люди поймут.
Ну и чтобы не критиканствовать пустословно не предлагая альтернатив заметки на полях как сваривать правильно:

1. Linux kernel 3.3
2. Вменяемая сетевая карта с несколькими очередями и обработчики очередей развешенные по разным ядрам.
3. ipset в -t RAW
4. включенные syncookies
5. выключенный коннтрэк.
6. наколеночный классификатор на модуле от Kyprizel
7. ????
8. Fortius, altius, citius!

P.S. И эти люди запрещают ковыряться нам в носу! ;)
image
Учитывая размер ботнета зашедшего «на огонек» к Habrahabr.

image
А так-же интенсивность запров: на графике любой отброшенный SYN пакет пришедший с ip принадлежащего к ботнету можно классифицировать как неудавшийся запрос.

В такой ситуации перспективы использования предлагаемой конструкции на php/mysql выглядят весьма прохладными.
А наивность авторов вызывает широченную улыбку.

Ну и следующий вопрос — а зачем так сложно, если схожих результатов можно добиться просто используя nginx с набором локаций, директивой limit_req и shell script? Без php/mysql/блэкджека/этихсамых?
Ага, кАнечна…
Все эти подростковые фантазии про идиллический мир в котором все знают и чтят BCP-38.

Вы мне в реальной жизни пример такой транзитки покажите.
Cogent? L3?
;)
Жинь жестче и забористей.
с «фундаментальной службой ДНС», кстати, намного больше проблем чем с веб. просто потому что он UDP и можно смело спуфить…
Anon как обычно в своем формате — «target teh weak»

Информация

В рейтинге
Не участвует
Откуда
Киото, Киото, Япония
Зарегистрирован
Активность