Jump to content

Настройка Mikrotik защиты от DDoS проекта онлайн-игры


Recommended Posts

Posted (edited)

Требуется проанализировать имеющуюся защиту от DDoS проекта онлайн-игры

Оборудование установлено в одном из датацентров Москвы.

 

Оплата по договорённости. Если у кого етсь тестовый ботнет, то совсем замечательно.

 

Роутер Mikrotik Cloud Core Router 1036-12G-4S

cloudcore.jpg

Edited by Витайлий МР
Posted

а 10 гигабитного интернет канала разве мало для защиты?

 

У указанного вами микротика порты на 1гбит=) Нужно тогда было брать с 10 гигабитными.

Posted

10 гигабитного будет мало, пишу по реальному опыту сейчас: Была атака в гиг с лишним, взял сервер с 10G, ну стала атака 23 гига и вышибли меня нафиг с этого хостинга :)

Пишите Константину из ddos-protection.ru, они берутся за такую работу, и работают по серьезному.

Posted

Интересно этот микротик так же падает от брута пароли или нет.

а поподробнее? Даже интересно стало

Posted (edited)

Интересно этот микротик так же падает от брута пароли или нет.

а поподробнее? Даже интересно стало

Читайте тему внимательно http://forum.nag.ru/forum/index.php?showtopic=77408&st=800

 

А серверный корпус случаем не от labi?

Edited by pawel40
Posted

Это понятно, что от ддоса правильно защищаться через конторы, которые делают проксирование. Но задача стоит несколько иная. Максимально правильно оценить и усовершенствовать имеющиеся правила фаервола на микротике.

Posted

Вроде дос-брут паролей в последней прошивке пофиксили. Ну так и 100 гигабит будет ддос, толку тогда вообще защищаться? )))

Там где я дал ссылку - и от 100 гигабит вас защитят. На меня атаку увеличивали, пока у хацкеров жопа треснула похоже, они впали в истерику и начали левые абузы рассылать по всех хостингам где я сервер раньше держал, а ddos-protection атаку держат. Причем они отбивают атаки разных видов, и просто флуд, и SYN flood, и атаки запросами. На Микротике вы вообще никак не отобьете например запросы которые грузят проц вебсервера, или скажем slowloris.

Posted

Там где я дал ссылку - и от 100 гигабит вас защитят. На меня атаку увеличивали, пока у хацкеров жопа треснула похоже, они впали в истерику и начали левые абузы рассылать по всех хостингам где я сервер раньше держал, а ddos-protection атаку держат. Причем они отбивают атаки разных видов, и просто флуд, и SYN flood, и атаки запросами. На Микротике вы вообще никак не отобьете например запросы которые грузят проц вебсервера, или скажем slowloris.

убедили

Posted

На Микротике можно только порты прикрыть, в лучшем случае, и на высоком pps он сложится. Нужно чтобы специалисты посмотрели, что именно у вас атакуют.

Рассчитывайте по типу атаки. И то, что если вы не угадаете - инвестированные деньги будут выброшены на ветер.

Если не думаете что превысят ваш канал - то можно сочинить что-то на Линуксе, я или кто-то с форума могут помочь. Любой достойный Core i7 с multiqueue сетевухой справится до 1-10 гигабит легко. НО. Вы потратитесь на сервер, на недешевую карту если перейдете на 10 гиг, оплатите канал, и почитайте мою историю:

 

У меня был хостинг со свободными 400 мегабитами, сайт понемножку песочили достаточно давно, но я поставил от syn flood железку - serveriron, и год где-то нормально прожил. Потом владелец начал жаловаться, что сайт падает вообще, ну и у меня на площадке все складывалось (600 мбит уже использовалось под другие нужды). Запросил у апстримов - на меня атаки в 2-2.6 гигабита приезжали. А порт на меня - гигабит.

Взял я 10 гбит сервер, настроил правила, где-то недели две атакующим потребовалось на наращивание до 26 гигабит. Ну и считайте выкинул я деньги на этот хостинг - на ветер, т.к. пришлось искать тех, кто может выдержать атаки посерьезнее.

Posted

А гдеже сааб защищающий микротики?)

 

Сааб всегда на месте. Арендуете инет в куче датацентров, ставите в каждую по несколько CCR, на каждом анонсируете свои адреса в инет, далее от них по туннелям все идет в центральный датацентр, где стоят защищаемые сервера. Прямого доступа на них с интернета нет, только через промежуточные микротики, если начинают атаку, то она обычно придет на какой-то один микротик, или несколько - там ее легко заблокировать, ведь суммарная пропускная способность всех каналов будет намного больше, чем возможности атакующих.

Posted (edited)

На nag`e есть несколько типов людей:

1. Те, что не умеют и не будут настраивать "тосамоепозорноежелезоМИКРОТИК", которое, по их мнению, есть унылое гавно и недостойно их совершенного технического гения. (ЛУЧШЕКУПИМЦИСКУ!!111)

2. Те, кто умеют и не парятся, у них все работает

3. Сааб95 (крепись, мужик, мы с тобой))) , которого все норовят под***атьзадеть в стиле мартышек из известного всем советского мультфильма.

Решение всегда есть и да, это не всегда routerboard, но лучше уж он, чем очередной ***айвей. А то, что работает лучше (а порой и наравне) чем МТ, стоит дороже и причем существенно

Edited by ilili
Posted (edited)

Есть 4й тип.

Те, кто умеет настраивать, но знает насколько много у этого железа/софта багов и насколько хреново их фиксят разработчики.

 

PS: 200 боевых RB751U-2HnD c total-hdd-space: 126976KiB, улетают обратно поставщику ввиду глюкавости железа.

 

PPS: а у сааба лишь одна тухлая отмазка. Заявленная опция не работает - она не нужна. (особенно я смеялся когда сей персонаж вещал это про IPIP, IPSEC, OSPF)

Edited by myst

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...