Перейти к содержимому
Калькуляторы

Железо. Собираем идеальный софтовый роутер

 

То есть, кто-то из аплинков прозевал DDoS ? Смешно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

То есть, кто-то из аплинков прозевал DDoS ? Смешно.

 

Кстати, а как вообще "аплинки" борятся с DDOS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

src x.x.x.x any deny ;)

Изменено пользователем azazello

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Кстати, а как вообще "аплинки" борятся с DDOS?

У них для этого есть СОМ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

что такое "COM" в этом контексте? не лучшее слово для гугления ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Я бы собирал машину сам. Зачем покупать готовые сервера?

И кстати, есть ли смысл ставить Xeon или за теже деньги купить Core2Quadro?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

что такое "COM" в этом контексте? не лучшее слово для гугления ;)

Специяльно Обученный Мужик.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Честно говоря я слабо себе представляю, откуда у меня может взяться DDoS хотя бы на 500kpps...

А Вы никогда не замечали, что часть ваших юзеров (подцепившие троянца) иногда одновременно начинают слать кучу трафика на какой-то определенный IP ? вот они и есть участники DDoS, а если таких по всему миру много -- то может и 10Гиг трафика набраться

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А Вы никогда не замечали, что часть ваших юзеров (подцепившие троянца) иногда одновременно начинают слать кучу трафика на какой-то определенный IP ? вот они и есть участники DDoS, а если таких по всему миру много -- то может и 10Гиг трафика набраться

У меня их IDS моментально отрубает.

 

А Вам я предлагаю подумать, если ( гипотетически ) на вас валится 10гиг трафика, то чем вам в этом случае поможет роутер, который их будет прожевывать

и пропускать дальше ? Так и будете сидеть смотреть как каналы забиваются ? Или побежите роутер апгрейдить ? А завтра вам 100гигов нальют... Опять апгрейд ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Действительно смешно :)

А что такое IDS?

Изменено пользователем azazello

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Действительно смешно :)

А что такое IDS?

Система обнаружения вторжения.

Интересно какая стоит у jab. Давно хотел попробовать Snort, но руки не доходят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Система обнаружения вторжения.

Интересно какая стоит у jab. Давно хотел попробовать Snort, но руки не доходят.

snort стоит, но для отлова DDoS он не особо подходит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Кстати, про snort. Как-то раз ставил, но только просто для одного сервака... что-то там ковырял-ковырял, да и потом бросил, ибо хотел не там вообще его ставить:

 

Кто-то ставит IDS на межсегментный траффик? Защищать одних пользователей от других. :) Или вообще - составить базу подозрительно-опасных пользователей. Желание так сделать зреет очень давно, но есть большие сомнения на счет железа, которое для такого потребуется. Плюс в нашем случае (ценральный роутер - L3) не совсем очевидно как "слушать" траффик. Куча портов.... замиррорить их все на 1 - нереально... Замиррорить группами и отдельно каждую группу на свою сетевушку IDS - не уверен будет ли оно корретно работать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

2 jab а вы уже используете 7.0 в продакшене?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

2 jab а вы уже используете 7.0 в продакшене?

Да, судя по аптаймам уже почти 200 дней. Но в основном у меня шестерка пока.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А Вы никогда не замечали, что часть ваших юзеров (подцепившие троянца) иногда одновременно начинают слать кучу трафика на какой-то определенный IP ? вот они и есть участники DDoS, а если таких по всему миру много -- то может и 10Гиг трафика набраться
У меня их IDS моментально отрубает.

У Вас может часть и отрубает, а у большинства операторов им никто не мешает ;)

 

А Вам я предлагаю подумать, если ( гипотетически ) на вас валится 10гиг трафика, то чем вам в этом случае поможет роутер, который их будет прожевывать

и пропускать дальше ? Так и будете сидеть смотреть как каналы забиваются ? Или побежите роутер апгрейдить ? А завтра вам 100гигов нальют... Опять апгрейд ?

То, что роутер не загибается, позволяет сэмплировать трафик -- чтоб оперативно найти кого флудят.
Изменено пользователем visir

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

У Вас может часть и отрубает, а у большинства операторов им никто не мешает ;)

Большинство операторов - олигофрены, это же не повод на них равняться ?

 

То, что роутер не загибается, позволяет сэмплировать трафик -- чтоб оперативно найти кого флудят.

Ну у меня роутеры не загибались уже много-много лет, я что-то делаю не так ?

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Итак, давайте попробуем подвести итоги :)

В нашем случае есть смысл ставить софтовый роутер ибо со слов jab с такой нагрузкой вполне справится роутер под правильно настроенной FreeBSD.

Однако нам так и не удалось ответить на 2 вопроса:

1. Какое железо брать для софтварного роутера (мать, проц, память, сетевые)? Наверное этот вопрос более всего адресован именно jab.

2. На каких нагрузках лучше уже переходить на аппаратное решение?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

1. Какое железо брать для софтварного роутера (мать, проц, память, сетевые)? Наверное этот вопрос более всего адресован именно jab.
Чем мощнее железо тем больше ппс :)

Серверные материнки более качественные чем обычные, это же касается процов, памяти, сетевых.

Вам на внешний роутер хватит с головой ASUS P5M2-M, на борту 2хBroadcom® BCM5721 PCI-E Gb LAN вполне хорошо справляются, память обычная но надежного производителя, процессор Xeon 3040, флеш на 4гига с головой, клонированная флешка про запас. Такого вам хватит на годы :) Лично у меня уже больше года пашет и нареканий 0 при том что там ДНС, ШЕЙПЕР, БГП 2 ФУЛЛ, и всякие анализаторы.

Лучшее на мой взгляд соотношение цена-качество-производительность.

2. На каких нагрузках лучше уже переходить на аппаратное решение?
Вот jab не переходит и другим не советует, сидит себе на софтварных решениях и всё его устраивает.
Изменено пользователем azazello

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

чет както смущают интегрированные карточки....

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

чет както смущают интегрированные карточки....

Тем не менее это не мешает им нормально справляться со своей задачей ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Итак, как говорится, подводя итоги:

1. Корпус CSV 1U-M (250ВТ)

2. Мать ASUS P5M2-M, в релиз ноте по FreeBSD 7.0 не нашел поддержку Broadcom® BCM5721, может кто знает - подскажите.

3. Процессор Xeon 3040

4. 2 Ethernet Intel PRO/1000 PT(XT) [возможно PF или XF ибо есть куда воткнуться оптикой] на счет PT опять же не уверен есть ли поддержка в freeBSD 7.x кто знает - подскажите плз.

5. Память Corsar 2 планки по 1GB

 

Внешние карточки для перестраховки если вдруг интегрированные всетаки не справятся по какой-то причине.

 

Работать будет под FreeBSD 7.0-RELEASE

посоветуйте плз. что юзать для шейпинга, натирования, формирования netflow пакетов.

BGP будем на quagga крутить, может кто знает лучшую альтернативу?

Изменено пользователем BlackDeath

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

По клику отправит на сайт-производитель девайса, где расписаны характеристики:

 

ASUS P5M2-M

 

 

Xeon 3040 : (Двухъядерный, кэш-память L2 - 2 MБ, тактовая частота - 1,86 ГГц)

 

 

2 * Broadcom® BCM5721 PCI-E Gb LAN

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Я бы поставил:

CPU: E8200

MB: если из дешевых Intel ServerBoard S3210SHLC или серии ASUS P5BV

NIC: однозначно Intel PRO/1000 PT (2 x EXPI9400 или 1 x EXPI9402), две очереди на порт и MSI-X

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.