Портал Finance.UA подвергся DDoS атаке

+ Додати
    тему
Відповісти
на тему
Підтримка та супровід всіх сервісів Finance.UA
  #<1 ... 7891011 ... 14>
Повідомлення Додано: Пон 29 жов, 2012 17:12

  vragina написав:
  Адмiнiстратор написав:Коллеги,
Злоумышленники "резолвяд" ДНС, поэтому с тактикой "убегать на новый ip" можно расслабиться.
Но в любом случае, за советы большое человеческое спасибо! Я их все "в клюве" доношу сисадминам.

Единственный,на мой взгляд,выход это рубить запросы по входящим ip на firewall`е. Только так можно все исправить но это временная мера. Как вариант нужно железное решения которое будет синхронизировать свои базы по ботам и т.п. с центральным сервером.
https://bto.bluecoat.com/packetguide/8.5/solutions/security/prevent-dos-attacks.htm


Это не выход. Т.к. много пользователей работают через NAT. Пограничный роутер надо нормальный. Типа http://www.cisco.com/en/US/docs/securit ... imits.html

TCP Intercept and Limiting Embryonic Connections

Limiting the number of embryonic connections protects you from a DoS attack. The ASA uses the per-client limits and the embryonic connection limit to trigger TCP Intercept, which protects inside systems from a DoS attack perpetrated by flooding an interface with TCP SYN packets. An embryonic connection is a connection request that has not finished the necessary handshake between source and destination. TCP Intercept uses the SYN cookies algorithm to prevent TCP SYN-flooding attacks. A SYN-flooding attack consists of a series of SYN packets usually originating from spoofed IP addresses. The constant flood of SYN packets keeps the server SYN queue full, which prevents it from servicing connection requests. When the embryonic connection threshold of a connection is crossed, the ASA acts as a proxy for the server and generates a SYN-ACK response to the client SYN request. When the ASA receives an ACK back from the client, it can then authenticate the client and allow the connection to the server.
yuriyb
 
Повідомлень: 513
З нами з: 01.03.08
Подякував: 67 раз.
Подякували: 108 раз.
 
Профіль
 
Повідомлення Додано: Пон 29 жов, 2012 18:05

DDoSят любимый ресурс!

Ваши читатели вас поддерживают. Было бы замечательно, эсли бы ресурс не повелся на требования "покращувачів" и не стал заповедников для кузеров. А выметал их, как делал это до сих пор. Спасибо за вашу роботу.

Ещё бы не помешало сделать зеркала сайта с другими доменными именами. Если основной ресурс положили, то зеркала бы работали.
xpen_vam
Аватар користувача
 
Повідомлень: 1002
З нами з: 05.05.11
Подякував: 388 раз.
Подякували: 521 раз.
 
Профіль
 
Повідомлення Додано: Пон 29 жов, 2012 19:08

против ддоса есть только несколько способов.
1. отрубать по ИП. но могут пострадать другие юзеры что на этом/этих ИП тоже сидят.
2. переброска на месяц-другой на более мощный хостинг. с одновременным отрубанием почти всех дополнительных функций. трудно, дорого и долго.
3. на моменты атак на сайте вся тяжелая фигня с сайта вообще делается недоступной. выставляется специально очень легкая версия портала с "внешней" рекламой. боы активно делают просмотры - будут деньги с рекламы. вместо полного лежания сайта можно донести любую нужную информацию. будь то новый временный адрес, предупреждение о недоступности или все что угодно. ддос-ить текстовую версию сайта с "внешней" рекламой - бестолку.
cellar
Аватар користувача
 
Повідомлень: 4059
З нами з: 09.04.10
Подякував: 455 раз.
Подякували: 451 раз.
 
Профіль
 
Повідомлення Додано: Пон 29 жов, 2012 19:29

  cellar написав:против ддоса есть только несколько способов.
1. отрубать по ИП. но могут пострадать другие юзеры что на этом/этих ИП тоже сидят.
2. переброска на месяц-другой на более мощный хостинг. с одновременным отрубанием почти всех дополнительных функций. трудно, дорого и долго.
3. на моменты атак на сайте вся тяжелая фигня с сайта вообще делается недоступной. выставляется специально очень легкая версия портала с "внешней" рекламой. боы активно делают просмотры - будут деньги с рекламы. вместо полного лежания сайта можно донести любую нужную информацию. будь то новый временный адрес, предупреждение о недоступности или все что угодно. ддос-ить текстовую версию сайта с "внешней" рекламой - бестолку.


Все это фигня. Cisco ASA (Adaptive Security Appliance) рулит. Подобного рода межсетевые экраны умеют аппаратно отсекать syn-flood. Каждый пакет анализируется, если обнаруживается хост который "флудит" - то ASA не пересылает пакеты хосту - а сама отвечает SYN-ACK клиенту. А атакуемый хост продолжает работать без перебоев, т.к. syn пакеты просто до него не доходят. Другой вопрос цена...
yuriyb
 
Повідомлень: 513
З нами з: 01.03.08
Подякував: 67 раз.
Подякували: 108 раз.
 
Профіль
 
Повідомлення Додано: Вів 30 жов, 2012 00:15

Мне тоже этот момент не понятен. Просто заблокировать ДДоСерам доступ к сайту, еще на пути исхода пакета! Если там NAT то они и так не смогут зайти на сайт когда он под атакой. Так какой смысл? Режте нафиг пакеты.
delicious
Аватар користувача
 
Повідомлень: 4598
З нами з: 01.04.09
Подякував: 130 раз.
Подякували: 374 раз.
 
Профіль
 
Повідомлення Додано: Вів 30 жов, 2012 00:28

Ещё один важный вопрос. Надеюсь на ответ модератора в любой форме. Были ли требования предоставить конечные IP адреса пользователей?
xpen_vam
Аватар користувача
 
Повідомлень: 1002
З нами з: 05.05.11
Подякував: 388 раз.
Подякували: 521 раз.
 
Профіль
 
Повідомлення Додано: Вів 30 жов, 2012 00:42

xpen_vam Нет, в этот раз, таких требований не было.
Адмiнiстратор
Аватар користувача
Адміністратор Форуму
 
Повідомлень: 936
З нами з: 14.05.04
Подякував: 19 раз.
Подякували: 139 раз.
 
Профіль
 
Повідомлення Додано: Вів 30 жов, 2012 00:52

  Адмiнiстратор написав:xpen_vam Нет, в этот раз, таких требований не было.

Т.е в других случаях уже были такие требования?
Весело.
Весьма интересно, какие все-таки требования. Хотя, наверно, не скажете, а то заказчики совсем взбесятся
Faceless
Аватар користувача
Модератор
 
Повідомлень: 36450
З нами з: 24.01.12
Подякував: 1494 раз.
Подякували: 8229 раз.
 
Профіль
 
4
9
3
Повідомлення Додано: Вів 30 жов, 2012 01:13

Faceless
Думаю, что скажем, но с известной долей осторожности.
Исполнители с нами пока не связывались и о заказчике мы лишь догадываемся по ряду косвенных признаков и предшествующих событий.
Адмiнiстратор
Аватар користувача
Адміністратор Форуму
 
Повідомлень: 936
З нами з: 14.05.04
Подякував: 19 раз.
Подякували: 139 раз.
 
Профіль
 
Повідомлення Додано: Вів 30 жов, 2012 01:55

Re: Портал Finance.UA подвергся DDoS атаке

Как то удивлен что финансы.юа впервые столкнулись с подобной ситуацией, недоброжелателей всегда много. От любого DDoS можно спастись, вопрос в стоимости, штатный сисадмин не всегда может решить такие проблемы. Форум относительно работает.
Скорейшего решения проблемы.
fatalenergy
 
Повідомлень: 17
З нами з: 24.10.06
Подякував: 0 раз.
Подякували: 0 раз.
 
Профіль
 
  #<1 ... 7891011 ... 14>
Форум:
+ Додати
    тему
Відповісти
на тему
Зараз переглядають цей форум: Немає зареєстрованих користувачів і 0 гостей
Модератори: Ірина_, flom, Модератор

Схожі теми

Теми
Відповіді Перегляди Останнє
0 34816
Переглянути останнє повідомлення
П'ят 15 лис, 2024 12:43
Ірина_
8 93332
Переглянути останнє повідомлення
П'ят 18 гру, 2020 09:02
Ірина_
7 55771
Переглянути останнє повідомлення
Вів 12 січ, 2016 12:46
rufius
Топ
відповідей
Топ
користувачів
реклама
Реклама