The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Платформа совместной разработки SourceHut была выведена из строя на 7  дней из-за DDoS-атаки, opennews (??), 20-Янв-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


40. "Платформа совместной разработки SourceHut была выведена из с..."  –1 +/
Сообщение от Аноньимъ (ok), 20-Янв-24, 15:43 
А можно это обрубать на уровнях выше, в плоть до глобальной маршрутизации?
Ну не может же быть такого чтобы совсем совсем нельзя.

Технически и бюрократически какие реалии? Оператора главмаршрутизатора нельзя о таком просить? Или можно? Внутри страны допустим.

Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

70. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от нах. (?), 20-Янв-24, 17:17 
> А можно это обрубать на уровнях выше, в плоть до глобальной маршрутизации?

ну и сиди без маршрутов. Враг конечно не пройдет, но и друзья тоже обломаются.

Собственно, их провайдер именно это и сделал. Они все так делают, другим способом избавиться от атаки размером больше чем твоя пропускная способность - не получится.

> Технически и бюрократически какие реалии? Оператора главмаршрутизатора нельзя о таком

нету в интернетах никакого главмаршрутизатора. Можно попросить тех кто с тобой напрямую связан - траффик вот этого товарища не тебе отправлять, а сразу в null0, и тем разгрузить от него свои линки.
Ну они собственно это и сделали. Баба с возу - кобыле (в смысле другим клиентам, которых не ддосят) - резко полегчало.
А запасной сетки для хотя бы доступа к управлению - у этих экономов не оказалось. Еще бы - 15 евро и еще setup fee 60 что-ли. Недешево в общем.


Ответить | Правка | Наверх | Cообщить модератору

73. "Платформа совместной разработки SourceHut была выведена из с..."  –1 +/
Сообщение от Аноньимъ (ok), 20-Янв-24, 17:34 
Я же не про глобальный маршрутизатор спрашивал, а про то как они там на верхних уровнях глобальные таблицы строят, иногда новости проскакивают про то как чьи-то таблицы ломанули и пол интернета легло.

> Ну они собственно это и сделали.

Они весь трафик идущий к получателю зарубили.

Я спрашиваю о том, чтобы рубить тех, кто трафик генерирует, сверхточным блокированием там куда этот трафик в первую очередь приходит.

Ну то есть вам попер ддос трафик, вы тому кто выше уровнем говорите - мне прёт от сюда и от сюда, он передаёт эту информацию выше. И в идеале в низ до конкретных провайдеров к которым источники подключены.

Cмешно если ддос идёт со всяких AWS.

Ответить | Правка | Наверх | Cообщить модератору

79. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от нах. (?), 20-Янв-24, 17:55 
> Я же не про глобальный маршрутизатор спрашивал, а про то как они там на верхних уровнях
> глобальные таблицы строят

точно так же как и на нижних. Получай свою PI и тоже будет у тебя глобальная таблица, даже может и  две.

> Я спрашиваю о том, чтобы рубить тех, кто трафик генерирует

А вот это может сделать только их собственный оператор. Ему как правило похрену (у тех кому не похрену такие ребята долго не задерживаются).

> Cмешно если ддос идёт со всяких AWS.

нет, это слишком дорого. Даже если поломать чьи-то токены - лучше использовать такой доступ менее палевно, а то высадишь ему счет в ноль, он обидится и все сломает тебе.

вполне хватает обычного ботнета у обычных помойных и не очень хостеров. Вот у того же OVH который они так внезапно полюбили.

Ответить | Правка | Наверх | Cообщить модератору

110. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 20-Янв-24, 23:05 
В последний 40 Gbps DDoS траффик генерировали 1192384 узла.
Предлагаете их всех искать? :D
Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору

111. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 20-Янв-24, 23:06 
Да-да, именно 1192384, у кого-то хорошее чувство юмора.
Ответить | Правка | Наверх | Cообщить модератору

113. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 20-Янв-24, 23:25 
При этом почти все узлы - судя по RIPE и другим RIR - мелкие клиенты разных ISP.
И лишь очень небольшая часть - ломаные хостинги и VPS.
При этом трафик с 1 узла всего лишь несколько килобит - его не заметишь вообще никак.
Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору

138. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Сергей (??), 21-Янв-24, 10:17 
Мал да удал :) Он старался как мог :)))
Ответить | Правка | Наверх | Cообщить модератору

142. "Платформа совместной разработки SourceHut была выведена из с..."  +2 +/
Сообщение от Tron is Whistling (?), 21-Янв-24, 10:45 
Это кстати ппц совсем.
Как-то начинаешь понимать, что в случае совсем термоядерного 3.14ца ты даже вычленить эти атакующие хосты не сможешь, не зная цели атаки, там 30-40 килобит рандомного трафика, который просто потеряется в нормальном клиентском.
Ответить | Правка | Наверх | Cообщить модератору

143. "Платформа совместной разработки SourceHut была выведена из с..."  +1 +/
Сообщение от Tron is Whistling (?), 21-Янв-24, 10:45 
(я имею в виду ситуацию, когда атака идёт не на твою сеть, а из твоей...)
Ответить | Правка | Наверх | Cообщить модератору

114. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Аноньимъ (ok), 20-Янв-24, 23:28 
> В последний 40 Gbps DDoS траффик генерировали 1192384 узла.
> Предлагаете их всех искать? :D

Зачем их искать если они известны.

Как я понял наха, провайдерам это ненужно, и разбираться они будут только по требованию властей.

Но вообще. Вот тот провайдер что мне давал домашний интернет, мог отрубить нафиг канал если ему приходило уведомление о абузе. Или если сам видел ддос с клиента - мол удалитеиу у себя вирусы с пк. Тогда включим.

И давал лицензию на доктор веб...

Но то было давно.

Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору

115. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 20-Янв-24, 23:34 
> Зачем их искать если они известны.

Кому известны? Это ботнет из заражённых узлов на сотне ASN в разных интересных странах.
Пока я буду по всем из них абюзы слать и получу ответы - пройдёт неделя.
Траффик TCP SYN/ACK/сегменты на рандомные порты, UDP на рандомные порты, ICMP echo request reply.
Да и да, половина даже разбираться не будет, просто не ответит.

Ответить | Правка | Наверх | Cообщить модератору

116. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 20-Янв-24, 23:36 
Я не знаю, что за detect/scrub система стоит у нашего DDoS-mitigation оператора, но они смогли этот трафик срезать без особых проблем.
Ответить | Правка | К родителю #114 | Наверх | Cообщить модератору

131. "Платформа совместной разработки SourceHut была выведена из с..."  +1 +/
Сообщение от Аноним (-), 21-Янв-24, 02:26 
> Зачем их искать если они известны.

Они очень условно известны - ну знаете вы миллион ботов в ботнете. И что дальше?

> Как я понял наха, провайдерам это ненужно, и разбираться они будут только
> по требованию властей.

Можете разослать абузы провайдерам вон тех ДЛБ с троянами, посмотрим на сколько ботов вас хватит.

> Но вообще. Вот тот провайдер что мне давал домашний интернет, мог отрубить
> нафиг канал если ему приходило уведомление о абузе. Или если сам
> видел ддос с клиента - мол удалитеиу у себя вирусы с пк. Тогда включим.

Ну да, ну да, только ботнеты автоматически сканят уязвимости и самопополняются. А если вы так абузы будете слать - вас как раз за спам и забанят нахрен и везде!

> И давал лицензию на доктор веб...
> Но то было давно.

С тех пор ботнеты несколько менее тупые стали и пополняются быстрее чем абузы рассылать и обрабатывать возможно.

Ответить | Правка | К родителю #114 | Наверх | Cообщить модератору

117. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 20-Янв-24, 23:43 
Основные типы небольших атак (5-10-15-20 гигабит) - это амплификации.
DNS, NTP, SSDP, Memcached и кое-какие ещё.
Трафик в основном идёт с кривых серверов и клиентов, их обычно пара тысяч.
Большие атаки - там уже десятки-сотни тысяч узлов.

Миллион вот был на 40 гиг трафика - это вообще разовая вещь, больше такого не встречал. Им удалось залить один из аплинков нашего митигатора, те спешно расширялись.

Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору

118. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 20-Янв-24, 23:47 
Залили в основном из-за того, что страны были действительно интересные, и аплинк на них был не очень широкий.

А так - видели и 120 Gbps. Точнее митигатор видел, два из наших аплинков, именно через которые оно шло, столько уже пропустить не могли :D

Ответить | Правка | Наверх | Cообщить модератору

124. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 21-Янв-24, 00:07 
// пара тысяч максимум
Ответить | Правка | К родителю #117 | Наверх | Cообщить модератору

135. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от penetrator (?), 21-Янв-24, 05:15 
а что это за провайдер такой был история умалчивает?
Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

141. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 21-Янв-24, 10:34 
Даже тирваны так делают иногда, если всё совсем плохо.
Мы допустим тирванам письма разослали, что у нас есть скраббер и мы рероутим сами, не надо нас девнуллить.
Ответить | Правка | Наверх | Cообщить модератору

189. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от penetrator (?), 22-Янв-24, 20:55 
> Даже тирваны так делают иногда, если всё совсем плохо.
> Мы допустим тирванам письма разослали, что у нас есть скраббер и мы
> рероутим сами, не надо нас девнуллить.

"мы" в данном кейсе это кто?

> скраббер

и что это за зверь?

Ответить | Правка | Наверх | Cообщить модератору

191. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 22-Янв-24, 22:00 
Если термин брать чисто технический - это железо, которое очищает трафик от трафика DDoS (scrubbing'ом).
Если нетехнический (наш случай) - скраббер, митигатор, etc., короче, то, что за нас занимается очисткой нашего трафика по необходимости. В данном случае компания.
Ответить | Правка | Наверх | Cообщить модератору

192. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 22-Янв-24, 22:02 
"Мы" - оператор связи и не только связи. Всякие почтохостинги и прочее. Название называть не буду, да и нет его в этой стране.
Ответить | Правка | К родителю #189 | Наверх | Cообщить модератору

193. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Аноним (193), 22-Янв-24, 22:58 
> "Мы" - оператор связи и не только связи. Всякие почтохостинги и прочее.
> Название называть не буду, да и нет его в этой стране.

Случайно не тот DeathStar который недавно был раздристан хаксорами в гамнину?

Ответить | Правка | Наверх | Cообщить модератору

196. "Платформа совместной разработки SourceHut была выведена из с..."  +/
Сообщение от Tron is Whistling (?), 22-Янв-24, 23:41 
Нет.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру