Перейти к содержимому
Калькуляторы

Один клиент кладёт мой мега-сервер своим жалким трафиком

т.е. синфлуд получается снаружы на абонента? о.0

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

т.е. синфлуд получается снаружы на абонента? о.0

ну типа да :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Позвоните ему, спросите о том, что у него на компе крутится :) Скорее всего действительно туева хуча торрент раздач, притом они должны быть весьма-популярны.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

ставить SCE только ради ограничения сессий на абонента это мегаоверкилл

 

SCE - это не только ценный мех резалка сессий, но еще и очень умный шейпер, а т.к. у ТС уже есть отдельный шейпер, то после установки SCE его мощности он сможет как нить иначе использовать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

попробуйте закрыть на бордере 6881 порт :) и помониторьте ситуацию с недельку

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

сейчас клиент походу выключил комп, поэтому поиграться с ним не получается.

 

Вечером думаю попробовать что-то типа pipe 666 ip from any to ВНЕШНИЙ_ИП in recv vlan158 tcpflags syn

где pipe 666 - например 100 kbit/s

При размере пакета в 40 байт получаем 300 syn-пакетов в секунду, остальное дропать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Не в курсе на bsd обязательно нужно, чтобы весь нат пул был повешан на ip интерфейсы сервера? Если можно, как snat на linux, то весь нат пул завернуть в unreachable и если нет нужной трансляции в conntrack, то привет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

да, тоже уже получил результаты анализа

какие будут предложения, коллега, если учитывать, что у нас два freebsd сервера? Шейпить syn-пакеты?

Я с freebsd не очень знаком. По идее т.к. NAT, можно вообще зарезать SYN извне на паблик IP.

Я не в курсе, попадают ли они вообще в freebsd в states, по всей логике - не должны. Наверное можно глянуть список всех states и проверить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а на freebsd нет каких-либо уже готовых модулей в т.ч. Netgraph чтобы ограничить количество соединений с одного IP?

 

Если нет - взять код генерации NetFlow и на его примере сделать конироллер количества потоков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Там судя по всему флуд на паблик ip не ассоциируемый прямо с юзером.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

UDP порт для DHT: 6881

в rtorrent, в других хз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Это полюбому Kein...

Звоните клиенту и просите чтоб DHT отключил))

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Звоните клиенту и просите чтоб DHT отключил))

А если клиент спросит на каком основании он должен это делать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

один коллега решал проблемы с перегруженным nat использованием ng_nat.

может и вам подойдёт...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Звоните клиенту и просите чтоб DHT отключил))

А если клиент спросит на каком основании он должен это делать?

На том основании, что это мешает работе оборудования провайдера, тем самым нанося компании материальные убытки.
Изменено пользователем Diamont

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

На том основании, что это мешает работе оборудования провайдера, тем самым нанося компании материальные убытки.

В договоре написано что клиент не имеет права пользоваться DHT?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если клиент будет как Kein, к нему на следующий день прийдут полиция и правообладатели. Учитвая количество раздал, сидеть он будет лет 7.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

На том основании, что это мешает работе оборудования провайдера, тем самым нанося компании материальные убытки.

Провайдер сделал тарифы по 100Мбит\с, поставил в ядро роутер Dlink DIR-100 для NAT, подключил к нему 500 абонентов и включил все это в сеть, "мега" роутер упал еще не загрузившись до конца, после чего провайдер начал отключать абонентов с мотивировкой - мешаете работать оборудованию провайдера и тем самым наносите ему вред и убытки.

"Всемирная история банк Империал"

Тем самым Вы признаетесь в бессилии перед абонентом.

Что то как то не могу представить себе как все его запросы могут обойти, например у нас, ограничение по количеству соединений TCP и сессий UDP. В местах где еще стоят на доступе мыльницы абоненты периодически кладут их, в том плане, что от них что то идет (естественно проверить нельзя так как мыльница) и мыльница в дауне, после замены на cisco или dlink L2 проблема решается сама собой, потому как вся хрень в виде вирусов и неких DoS режется еще на доступе, до ядра уже не долетает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Если клиент будет как Kein, к нему на следующий день прийдут полиция и правообладатели. Учитвая количество раздал, сидеть он будет лет 7.

За что 7 лет, если по статье 146 часть 3 до 6 лет. Вы бы перед тем как говорить хоть бы законы почитали

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

nuclearcat 6 лет это максимальное наказание. Да и еще не факт что эти действия подпадают под 146 статью. Корыстной заинтересованности нет. Такие преступления труднодоказуемы, при наличии грамотного адвоката дело развалиться

Изменено пользователем Kein

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

За что 7 лет, если по статье 146 часть 3 до 6 лет.

 

По совокупности. Вы же не думаете, что будете сидеть всего по одной статье?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Тем самым Вы признаетесь в бессилии перед абонентом.

Что то как то не могу представить себе как все его запросы могут обойти, например у нас, ограничение по количеству соединений TCP и сессий UDP. В местах где еще стоят на доступе мыльницы абоненты периодически кладут их, в том плане, что от них что то идет (естественно проверить нельзя так как мыльница) и мыльница в дауне, после замены на cisco или dlink L2 проблема решается сама собой, потому как вся хрень в виде вирусов и неких DoS режется еще на доступе, до ядра уже не долетает.

Поддерживаю!

Сначала ставят копеечное оборудование а потом жалуются!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

За что 7 лет, если по статье 146 часть 3 до 6 лет. Вы бы перед тем как говорить хоть бы законы почитали

topic off: Не парься, тебе еще добавят 242, и по совокупности будет и более 7и лет =)

 

Сначала ставят копеечное оборудование а потом жалуются!!!

то есть вы считаете, что сервер за 200+ килорублей копеечное оборудование?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.