mikevlz Posted September 28, 2013 Posted September 28, 2013 Так уж получается, что в последнее время периодически нам прилетает абсолютно ненужное счастье. Счастье забивает весь внешний канал. Напрочь забивает. Счастье сыпется обычно адресно, причем столько сколько влезет. Буквально сегодня понаблюдали, как в 100М порт абоненту офигевший Д-Линк впихнул 150Мбит Ну он так изобразил это :) Вопрос самый очевидный: а что делать-то? Технические детали: Бордер - SE600, карты 4*10GE, никаких плат анализа нет, режим BGP/NAT box(без сабскрайберов). Таких коробок аж две штуки. Каждая коробка соединяется с сетью через SCE8k(таких тоже две). Дальше уже Это все втыкается в Brocade BigIron RX. От него же распихивается по локалке абонентам. На агрегации стоят Foundry JetCore(FastIron/BigIron) Собственно, вопрос: а можно-ли как-то зачистить НАТ-трансляцию на SE? Если нет, то что еще можно сделать? Ведь от маршрутизации трафика на конкретный свой адрес в нуль толку нет. О просто будет дропаться, но литься не перестанет. Заруливание в нуль где-то выше забьет каналы аплинку, печаль короче. Но все-же хотелось бы знать, что можно сделать, чтоб абоненты не замечали этого. Да, SCE должна резать полосу абоненту по тарифу. Однако в данном случае впечатление такое, что полисер тарифный отрубился(тот что с анализом трафика), а работать остался только полисер L2. Вставить ник Quote
kriks Posted September 28, 2013 Posted September 28, 2013 У меня такое было. Но долбили 2 недели по 53му порту. Фаером обрезал. 2 недели подолбили и отцепились. Снял правило, и дальше жить спокойно. Вставить ник Quote
myst Posted September 28, 2013 Posted September 28, 2013 Чем отбиться от кирпича который уже кинут. Можно прикрываться чем угодно но от факта того что кирпич уже кинут это никак не спасет. В случае дидоса как он есть, может помочь только вышестоящий аплинк. Если используется BGP (а он наверняка используется) есть технология RTBH для cisco/juniper. Как вариант анализировать количество соединений/трафика в сторону сабскрайбера и при выявлении аномалий блекхолить этот адрес у вышестоящего аплинка. Вставить ник Quote
Ilya Evseev Posted September 29, 2013 Posted September 29, 2013 У аплинка есть BGP community для blackhole'ов? Вставить ник Quote
verean Posted October 4, 2013 Posted October 4, 2013 Никогда такого не было, и я думаю, не будет, нужен хороший админ и железо... :) Вставить ник Quote
zxek2 Posted October 4, 2013 Posted October 4, 2013 Никогда такого не было, и я думаю, не будет, нужен хороший админ и железо... :) до поры и времени... как говорится пока рак на горе не ..... к нам сейчас 2-3гбит валит... Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.