Dá se vůbec nějak ochránit před DDoS útokem?

ddosucks

Dá se vůbec nějak ochránit před DDoS útokem?
« kdy: 29. 12. 2016, 20:49:45 »
I kdybych vymyslel sebelepší ochranu u sebe na serveru, tak stejně budou totálně zahlcené routery, které vedou ke mně, takže budou strašné lagy, ne?


Vasek

Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #1 kdy: 29. 12. 2016, 20:57:14 »
U sebe uz nic nevymyslis, obecne i vetsina poskytovatelu ma omezene prostredky (ddos na urovni 10G tezko zvladat) a musis jit na uroven NICu. Muzes si zaplatit drahe CDN reseni ala Akamai (s aplikacnim firewallem, ddos protection, siteshieldem) a tim se schovat pred svetem, ale i tak se daji delat utoky (treba DNS amplifier) a pak uz nezbyva nez po dohode s ISP vypinat provoz na jednotlive IP, pripadne sve sluzby stehovat na jine IP/rozsahy.

Daniel Kozak

Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #2 kdy: 29. 12. 2016, 21:00:22 »
I kdybych vymyslel sebelepší ochranu u sebe na serveru, tak stejně budou totálně zahlcené routery, které vedou ke mně, takže budou strašné lagy, ne?

JJ v podstate to tak je, ciste teoreticky muzes mit vse extremne nadimenzované, extremni HW, nekolik poskytovatelu konektivity atd, ale obecne je to neresitelny ukol.

5nobody

Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #3 kdy: 29. 12. 2016, 21:00:44 »
Co takhle Cloudflare?

Jimmy

Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #4 kdy: 29. 12. 2016, 22:42:29 »
1. Akamai, AmazonS3, proste geograficky diferencovat.
2. Web nakodovany stylem "offline first".
3. Aliasy a oddelene IP, bezna prax v pornobranzi, ten samy obsah ale uplne jine domeny a IP.
4. Vubec to neresit, proste se den, dva se k vam nekdo nepripoji, a co?


Tuxik

  • *****
  • 1 473
    • Zobrazit profil
    • E-mail
Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #5 kdy: 29. 12. 2016, 23:24:00 »
4. Vubec to neresit, proste se den, dva se k vam nekdo nepripoji, a co?
Tohle pobavilo... třeba eshopu 14 dní před vánocema by se asi tento přístup úplně nelíbil :D

Jinak k původní otázce - ne, až na serveru se to na 100 procent vyřešit prostě nedá.

oo

Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #6 kdy: 30. 12. 2016, 01:35:32 »
OVH maji technologii, ktera odbavi nektere druhy utoku v radu Tbps
Co vsechno to ale detekuje to nevim..

Layer 7 DDoS si asi kazdy musi zanalyzovat a vyfiltrovat sam.

Tuxik

  • *****
  • 1 473
    • Zobrazit profil
    • E-mail
Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #7 kdy: 30. 12. 2016, 05:28:20 »
OVH maji technologii, ktera odbavi nektere druhy utoku v radu Tbps
Co vsechno to ale detekuje to nevim..

Layer 7 DDoS si asi kazdy musi zanalyzovat a vyfiltrovat sam.
Trochu bych upřesnil rozdíl mezi DoS a DDoS
DoS - Denial of Service - jedná se útok způsobující výpadek služby, často přímo její pád na serveru, může to být využití nějaké chyby, může na to stačit klidně jediný packet a toto je třeba řešit na serveru, typicky se jedná o útok právě na layer 7
DDoS - Distributed Denial of Service - může být to samé jak DoS, jen z velkého množství zařízení, ale častěji jde spíše o přetížení dané služby, než její skutečné odstavení. Buď jde o útok, při kterém je vyčerpán max connections a šance na úspěšné připojení reálného klienta se limitně blíží nule, nebo to může být třeba obyčejný ping, který pouze vytíží konektivitu na tolik, že si nikdo ani neškrtne. V tomto případě na serveru nepořešíte nic, protože zahozený packet na serveru stejně ubírá v jednom směru konektivitu.

Děkuji za možnost editace příspěvku.

Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #9 kdy: 30. 12. 2016, 22:35:39 »
I kdybych vymyslel sebelepší ochranu u sebe na serveru, tak stejně budou totálně zahlcené routery, které vedou ke mně, takže budou strašné lagy, ne?
Myslim, že jestli vymyslíš "sebelepší ochranu u sebe na serveru" tak vyděláš obrovské peníze. Masivní DDoS reálně nedokáží řešit ani velké firmy. Podle mě je jedinné řešení detekce zdrojů a jejich blokace, což nezvládneš.

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #10 kdy: 30. 12. 2016, 22:54:43 »
Kdyz mu ucpou linku, tak u sebe na serveru uz muze resit leda tak to, aby mu ten server nelehnul.

maroš

Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #11 kdy: 02. 01. 2017, 13:07:29 »
Čítal som tento článok: http://www.zive.sk/clanok/117853/detaily-o-utoku-na-peticiu-za-odvolanie-ministra-olano-problem-vyriesilo
Zaujala ma veta Prvý útok sa dal odraziť na základe veľkosti paketov a MAC adries.
Vieme dropovať prevádzku na základe veľkosti paketov cez iptables (a/alebo v spolupraci s Snortom/Suricata)?

Tuxik

  • *****
  • 1 473
    • Zobrazit profil
    • E-mail
Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #12 kdy: 02. 01. 2017, 13:23:36 »
Čítal som tento článok: http://www.zive.sk/clanok/117853/detaily-o-utoku-na-peticiu-za-odvolanie-ministra-olano-problem-vyriesilo
Zaujala ma veta Prvý útok sa dal odraziť na základe veľkosti paketov a MAC adries.
Vieme dropovať prevádzku na základe veľkosti paketov cez iptables (a/alebo v spolupraci s Snortom/Suricata)?
¨
Umíme
Kód: [Vybrat]
iptables -A INPUT -p tcp -m length --length 120:122 -j DROPZahodí všechny TCP packety velikosti 120 až 122 bytů

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #13 kdy: 02. 01. 2017, 13:35:44 »
Umíme
Kód: [Vybrat]
iptables -A INPUT -p tcp -m length --length 120:122 -j DROPZahodí všechny TCP packety velikosti 120 až 122 bytů

Ovsem utok muzes povazovat za odrazeny pouze tehdy, pokud ti ty pakety nevytizi linku tak, ze se tam uz nic jineho nez DSoS pakety nedostane. Takze ti treba nelehne server, ale stejneho ucinky bys dosahl vytazenim sitoveho kabelu.

Tuxik

  • *****
  • 1 473
    • Zobrazit profil
    • E-mail
Re:Dá se vůbec nějak ochránit před DDoS útokem?
« Odpověď #14 kdy: 02. 01. 2017, 13:46:56 »
Umíme
Kód: [Vybrat]
iptables -A INPUT -p tcp -m length --length 120:122 -j DROPZahodí všechny TCP packety velikosti 120 až 122 bytů

Ovsem utok muzes povazovat za odrazeny pouze tehdy, pokud ti ty pakety nevytizi linku tak, ze se tam uz nic jineho nez DSoS pakety nedostane. Takze ti treba nelehne server, ale stejneho ucinky bys dosahl vytazenim sitoveho kabelu.
No to jsem říkal hned, ale někdo chtěl filtrovat podle velikosti, ať filtruje :)