Такой DDoS достаточно безопасен. Как правило это вариации на тему udp flood, иногда с использованием какой-нибудь оригинальной техники XYZ amplification. Резать полосу по битмаске — тут никакого кунгфу не надо.
Да, атаки разрушительны но они достаточно краткосрочны — несколько десятков часов максимум. Вот хорошо поставленный L7 flood с FBS и мутацией который проходит сквозь Arbor как нож сквозь масло и который нельзя в принципе сигнатурой порезать — вот это TRUE SKILL. И продолжаться это может месяцами. Размер ущерба сами можете представить ;)
Да, безусловно это профит! Тут спору нет и за этот профит вам спасибо большое и карма++.
Я просто предлагаю возможности развития вашей идее. Набор инструментов лучше одной отвертки.
captcha это сразу -30% посетителей. как ни странно боты капчу лучше отгадывают чем большинство граждан этой страны. true story ;)
идея заставить клиента делать существенные вычисления на своей стороне чтобы уменьшить плечо атаки, это вполне разумно. вот только одна загвоздка — что делать когда клиентов ОЧЕНЬ много (десятки, а возможно и сотни тысяч)?
стоит-ли лезть в прилжение и создавать всем клиантам, в том числе и хорошим, такие хлопоты? если можно
ограничить клиента по количеству запросов написав тривиальный частотный анализатор запросов, и отлавливая буратин по распределению. работает, вообще без проблем если не забывать про ajax
у нас есть клиенты которые живут на bitrix, более-менее мы представляем начинку.
гораздо более интересно как вы формировали датасет и пользователевские сессии для синтетики на которой получили шкалирование в 20-30 раз.
а можно подробней о методике тестирования?
— как готовили тестовый датасет?
— как готовили сценарии поведения пользоветелей?
— чем «проигрывали»?
— какие метрики системы засекали?
Просто «20-30» раз означает что вы должны держать 60-120 запросов в секунду, что уже для битрикса на одном 8-16ти ядерном боксе c обычным HDD достаточно внушительно (фантастично?)
Вы не подумайте что HLL не любит битрикс — мы его обожаем. Нет никакой другой CMS на которой с минимальными трудозатратами можно показать 3d пилотаж. Набегает аллегория — «свинья с твердотопливными ускорителями на борту».
VolCh — спасибо. Отличный маркетинговый материал ;)
Мы как бы любим как-бы атаки как-бы похожие на реальных пользователей.
Гигло-биты — это все понятно: насыпай бабло и втыкай.
Вот поведенческий анализ на wire speed — вот это Настоящее Кунг-Фу.
Мягко говоря не согласен с подходом. Это-же не страховка, поскольку нет страховых выплат в случае нанесения ущерба. Это обычная технологичная услуга как сервис. Со своей себестоимостью и маржой. И если уж вам очень нравиться точка зрения рынка услуг по защите от DDoS, то с этой точки зрения услуги LK будут существенно дороже даже мирового лидера этого самого рынка — Prolexic.
У небольшого магазина и атаки будут тухлые (т.к. и конкуренты такие же), хватит возможностей ipset или даже nginx.
это правило, но из него бывают очень и очень неприятные исключения.
это раз.
два. небольшие магазины сидят на 100BaseT, и как вы понимаете создать атаку по полосе превышающую 100Mbit не нужно не ума, ни денег. а вот приобрести 100Mbit полосу с гарантией будет стоить весьма ощутимых денег. это и называется «экономическое плечо атаки».
Да, атаки разрушительны но они достаточно краткосрочны — несколько десятков часов максимум. Вот хорошо поставленный L7 flood с FBS и мутацией который проходит сквозь Arbor как нож сквозь масло и который нельзя в принципе сигнатурой порезать — вот это TRUE SKILL. И продолжаться это может месяцами. Размер ущерба сами можете представить ;)
Я просто предлагаю возможности развития вашей идее. Набор инструментов лучше одной отвертки.
идея заставить клиента делать существенные вычисления на своей стороне чтобы уменьшить плечо атаки, это вполне разумно. вот только одна загвоздка — что делать когда клиентов ОЧЕНЬ много (десятки, а возможно и сотни тысяч)?
стоит-ли лезть в прилжение и создавать всем клиантам, в том числе и хорошим, такие хлопоты? если можно
ограничить клиента по количеству запросов написав тривиальный частотный анализатор запросов, и отлавливая буратин по распределению. работает, вообще без проблем если не забывать про ajax
гораздо более интересно как вы формировали датасет и пользователевские сессии для синтетики на которой получили шкалирование в 20-30 раз.
FLAWLESS.
Битрикс выше этого!
Битрикс — это производительность вне конкуренции ;)
— как готовили тестовый датасет?
— как готовили сценарии поведения пользоветелей?
— чем «проигрывали»?
— какие метрики системы засекали?
Просто «20-30» раз означает что вы должны держать 60-120 запросов в секунду, что уже для битрикса на одном 8-16ти ядерном боксе c обычным HDD достаточно внушительно (фантастично?)
Мы как бы любим как-бы атаки как-бы похожие на реальных пользователей.
Гигло-биты — это все понятно: насыпай бабло и втыкай.
Вот поведенческий анализ на wire speed — вот это Настоящее Кунг-Фу.
100BaseT это, как нам подсказывает en.wikipedia.org/wiki/Fast_Ethernet.
Не помню когда мы с Вами перешли на «ТЫ», но некоторое скромное представление имею.
К.О. подсказывает — полоса, даже без последней мили, не растет на деревьях как бананы.
У небольшого магазина и атаки будут тухлые (т.к. и конкуренты такие же), хватит возможностей ipset или даже nginx.это правило, но из него бывают очень и очень неприятные исключения.
это раз.
два. небольшие магазины сидят на 100BaseT, и как вы понимаете создать атаку по полосе превышающую 100Mbit не нужно не ума, ни денег. а вот приобрести 100Mbit полосу с гарантией будет стоить весьма ощутимых денег. это и называется «экономическое плечо атаки».