На любимый вопрос всех российских стартаперов «какая у тебя тачила?» — я отвожу глаза в сторону и бормочу «метро и электричка»…
Зато у нас есть МИССИЯ: «Сделать затраты на проведение успешной атаки на порядок выше чем стоимость контр-мер.»
Отсюда и цено-образование.
Кстати, даже на самых дешевых тарифах работает «полная» версия Qrator — такая-же как и на топовых тарифах 100kRUR+.
Отличий всего два:
— мы не принимаем на себя возможные риски по оплате полосы;
— приоритетность обработки запросов сотрудниками NOC.
Если серьезно, то при нашем роде занятий мы просто вынуждены быть белыми и пушистыми.
Это, увы, касается и налогов. Налоговая нагрузка на небольшие IT-компании в России — это покруче любого DDoS.
Такая вот Грустная Ковбойская Песня, по случаю близящегося конца года :-/
Спасибо, что доверили нам самое дорогое — свой трафик.
Мы прекрасно понимаем — самыми беззащитным является именно малый бизнес, у которого просто нет технических возможностей противодействовать этой проблеме. И хотя наш биздев регулярно приносит статистику по которой видно что ~75% гемороев нашей тех.поддержки это «5000-тариф» и это убытки — считаю его наличие нашей «социальной ответственностью». В планах на 2013 он останется почти без изменений. С другой стороны, доступность услуги это большее количество трафика и атак на которых можно обучаться. Все в выигрыше.
Привет.
TCP до 5-го уровня прикроем полностью и передадим периметр сети в управление Клиенту посредством QAPI ((черные|белые) списки | ( drop|accept ) политики ).
В случае если протокол пользуется популярностью — докрутим для него классификатор.
С UDP, в силу отсутствия 3-way handshake, все сложнее. Надежно прикрыть UDP сервис можно только в случае возможности аутентификации IP адреса.
Cloudflare это совсем о другом. И в случае даже десятки G вас даже на «business» тарифе переведут в Null.
Обратите внимание что enterprise который хоть сколько-нибудь вменяем: Pricing starts at
$3,000 per month.
Капитан Очевидность подсказывает — «Если на вашем веб-приложении есть swap, то как только вы в него полезли — приложение умерло. Считайте память. Считайте IOPS. Выучите словосочетание бюджетирование ресурсов. С теми показателями concurrency о которых идет речь в случае современным web у вас не будет времени на swapin/swapout.»
Но согласитесь, насколько грамотно рассчитанный развод? ;)
К нам такое приходило несколько раз, и некоторых людей «пронимало». Неглупых, вообщем-то, людей…
У них там странные замеры какие-то со сферическими конями в вакууме.
В чем проблема резать UDP wirespeed? Нет такой проблемы.
Зачем его вообще логгировать? Это-же мусор.
Я понятия не имею на каких мы позициях в Яндексе, и нас не интересует где там вы. Мы занимаемся не SEO, а своим узко специальным делом. «Как святой Франциск, мотыжим свой участок.»
Статьи писать это хорошо и полезно. Полезней статей только мастерклассы и презентации.
Вы видимо плохо изучали предмет.
В отличие от Вас, Мы пишем и выступаем достаточно часто.
Любая статья должна иметь какую-то Цель. В 2009м когда мы писали о наколенке мы хотели предоставить инструмент для противодействия простым атакам, четко указав верхнее ограничение для предлагаемого решения и возможные негативные эффекты. С Целью отсечь обращения с тривиальными случаями и сконцентрироваться на наиболее интересных случаях.
Какие цели преследуете вы?
Cобрать с людей по 5$ за ничего?
Ну и «качество» ваших советов просто фантасмагорическое.
P.S. Я просто оставлю эту картинку здесь, знающие люди поймут.
Ну и чтобы не критиканствовать пустословно не предлагая альтернатив заметки на полях как сваривать правильно:
1. Linux kernel 3.3
2. Вменяемая сетевая карта с несколькими очередями и обработчики очередей развешенные по разным ядрам.
3. ipset в -t RAW
4. включенные syncookies
5. выключенный коннтрэк.
6. наколеночный классификатор на модуле от Kyprizel
7. ????
8. Fortius, altius, citius!
P.S. И эти люди запрещают ковыряться нам в носу! ;)
Учитывая размер ботнета зашедшего «на огонек» к Habrahabr.
А так-же интенсивность запров: на графике любой отброшенный SYN пакет пришедший с ip принадлежащего к ботнету можно классифицировать как неудавшийся запрос.
В такой ситуации перспективы использования предлагаемой конструкции на php/mysql выглядят весьма прохладными.
А наивность авторов вызывает широченную улыбку.
Ну и следующий вопрос — а зачем так сложно, если схожих результатов можно добиться просто используя nginx с набором локаций, директивой limit_req и shell script? Без php/mysql/блэкджека/этихсамых?
Зато у нас есть МИССИЯ: «Сделать затраты на проведение успешной атаки на порядок выше чем стоимость контр-мер.»
Отсюда и цено-образование.
Кстати, даже на самых дешевых тарифах работает «полная» версия Qrator — такая-же как и на топовых тарифах 100kRUR+.
Отличий всего два:
— мы не принимаем на себя возможные риски по оплате полосы;
— приоритетность обработки запросов сотрудниками NOC.
Нужно ВРЕМЯ. Время — бесценно. Особенно в ноябре-декабре каждого года.
Если серьезно, то при нашем роде занятий мы просто вынуждены быть белыми и пушистыми.
Это, увы, касается и налогов. Налоговая нагрузка на небольшие IT-компании в России — это покруче любого DDoS.
Такая вот Грустная Ковбойская Песня, по случаю близящегося конца года :-/
Мы прекрасно понимаем — самыми беззащитным является именно малый бизнес, у которого просто нет технических возможностей противодействовать этой проблеме. И хотя наш биздев регулярно приносит статистику по которой видно что ~75% гемороев нашей тех.поддержки это «5000-тариф» и это убытки — считаю его наличие нашей «социальной ответственностью». В планах на 2013 он останется почти без изменений. С другой стороны, доступность услуги это большее количество трафика и атак на которых можно обучаться. Все в выигрыше.
TCP до 5-го уровня прикроем полностью и передадим периметр сети в управление Клиенту посредством QAPI ((черные|белые) списки | ( drop|accept ) политики ).
В случае если протокол пользуется популярностью — докрутим для него классификатор.
С UDP, в силу отсутствия 3-way handshake, все сложнее. Надежно прикрыть UDP сервис можно только в случае возможности аутентификации IP адреса.
Надеюсь ответил на Ваш вопрос.
Обратите внимание что enterprise который хоть сколько-нибудь вменяем: Pricing starts at
$3,000 per month.
Посмеемся последними?
К нам такое приходило несколько раз, и некоторых людей «пронимало». Неглупых, вообщем-то, людей…
В чем проблема резать UDP wirespeed? Нет такой проблемы.
Зачем его вообще логгировать? Это-же мусор.
60k$ USD шасси.
100k$ USD интерфейсные карты.
C 5$ usd в месяц железка никогда не отобьетcя в ближайшем тысячелетии.
Тут видимо особенная уличная магия «бизнеса отношений».
Статьи писать это хорошо и полезно. Полезней статей только мастерклассы и презентации.
Вы видимо плохо изучали предмет.
В отличие от Вас, Мы пишем и выступаем достаточно часто.
Любая статья должна иметь какую-то Цель. В 2009м когда мы писали о наколенке мы хотели предоставить инструмент для противодействия простым атакам, четко указав верхнее ограничение для предлагаемого решения и возможные негативные эффекты. С Целью отсечь обращения с тривиальными случаями и сконцентрироваться на наиболее интересных случаях.
Какие цели преследуете вы?
Cобрать с людей по 5$ за ничего?
Ну и «качество» ваших советов просто фантасмагорическое.
P.S. Я просто оставлю эту картинку здесь, знающие люди поймут.
1. Linux kernel 3.3
2. Вменяемая сетевая карта с несколькими очередями и обработчики очередей развешенные по разным ядрам.
3. ipset в -t RAW
4. включенные syncookies
5. выключенный коннтрэк.
6. наколеночный классификатор на модуле от Kyprizel
7. ????
8. Fortius, altius, citius!
P.S. И эти люди запрещают ковыряться нам в носу! ;)
Учитывая размер ботнета зашедшего «на огонек» к Habrahabr.
А так-же интенсивность запров: на графике любой отброшенный SYN пакет пришедший с ip принадлежащего к ботнету можно классифицировать как неудавшийся запрос.
В такой ситуации перспективы использования предлагаемой конструкции на php/mysql выглядят весьма прохладными.
А наивность авторов вызывает широченную улыбку.
Ну и следующий вопрос — а зачем так сложно, если схожих результатов можно добиться просто используя nginx с набором локаций, директивой limit_req и shell script? Без php/mysql/блэкджека/этихсамых?
Все эти подростковые фантазии про идиллический мир в котором все знают и чтят BCP-38.
Вы мне в реальной жизни пример такой транзитки покажите.
Cogent? L3?
;)
Жинь жестче и забористей.