Jump to content

Recommended Posts

  • Replies 160
  • Created
  • Last Reply

Top Posters In This Topic

Posted (edited)

А что смешно? Расскажите, пожалуйста.

 

Я понимаю, что настоящий фаервол на такую скорость стоит очень дорого, возможно существуют свитчи с возможностью блокировать трафик по портам и ИП.

Edited by gsmail
Posted (edited)

Потому что "свитч" это л2. Фаервол это вообще немного из другой области, а "коммутировать" l4 вообще невозможно.

 

У вас полная каша в голове. Вот по этому смешно.

Edited by myst
Posted

Существует ли коммутатор с ACL по IP, портам на 10G

Существует. Например cisco4948, но справедливости ради это не коммутатор.

Posted

Существует. Например cisco4948, но справедливости ради это не коммутатор.

Фу, меня поняли, спасибо :)

 

То есть его можно подключить по l2 и иметь возможность на порту блокировать трафи по портам и IP ?

А сколько таких правил можно добавить, как это влияет на его производительность?

Posted

Существует. Например cisco4948, но справедливости ради это не коммутатор.

Фу, меня поняли, спасибо :)

 

То есть его можно подключить по l2 и иметь возможность на порту блокировать трафи по портам и IP ?

А сколько таких правил можно добавить, как это влияет на его производительность?

Да можно.

 

Сколько конкретно ацл можно посмотреть в датащите, заодно глянуть в асиках оно реализовано или софтово, и от этого плясать по производительности.

 

Но никакого анти-дидоса ждать от этого недороутера-пересвича не стоит. Не того класса железка.

Posted (edited)

Но никакого анти-дидоса ждать от этого недороутера-пересвича не стоит. Не того класса железка.

имеется ввду, возможность заблокировать атакуемый IP, порт на нем, и все должно дальше работать.

Вся суть, что в IX до 10G, а дальше к нам идет уже максимум 0.5G. При атаках, 1гбит, все парализуется. Блокируем весь IP через блекхоле, хотя обычно атаки по UDP, что можно срезать без проблем для сервиса.

 

 

А по личному опыту, никто не знает про производительнось?

Edited by gsmail
Posted

Ставьте обычный PC, 1Gb он легко отфильтрует.

Другое дело, сейчас ДДoС очень часто забивает полностью линки 1 Gb.

Дальше уже идут специализированные железки - Cisco ASA, Cisco GUARD, Arbor.

Posted

имеется ввду, возможность заблокировать атакуемый IP, порт на нем, и все должно дальше работать.

Купите вы железяку за XX k$ отразите одну, две атаки. Атакующие сообразят, что не проходит атака, сменят в софте одну, две галки и хана вашей защите. Деньги выброшены на ветер.

 

Лучше сделать как предлагает vlad11. Можно в писюк и 10г карточку сунуть, гораздо гибче будет решение. Только наймите человека, рубящего в ПС подобного класса. Ибо мы периодически развлекаемся реализацией на ПС разной лабуды, иногда попадаются довольно забавные ограничения в самых невероятных местах. За счёт большого числа проектов косяки с железом не сильно накладны...

Posted

... иногда попадаются довольно забавные ограничения в самых невероятных местах....

 

А можно пару примеров на вскидку?

Posted

А можно пару примеров на вскидку?

 

Навскидку, проблемы с прерываниями, очередями и распределениям по ядрам процессора/ов.

Узнаете много нового о ACPI и о разных производителях материнок.

Posted

У нас задачи совсем другие, так что там обычно всё то в винты, то в память упирается. В своё время делали файло-помойку, так выяснилось, что сетевая карточка в недешёвом сервере, мягко говоря, не очень. При трафике в 100-150 мбит сетевая засерает CPU на 100%. Разбираться особо не стали, перекинули задачи на другой сервер.

Posted

А чем железка с возможностью блокировать порты и IP не мобильное решение? Им будет управлять сервер, которые анализирует трафик и принимает решение.

Сервер мы пробовали, к сожалению, надо массу знаний, так как достаточно мощный сервер начинает тормозить.

Другой вопрос, сможет ли такое недорогое решение как cisco 4948 прожевать 10G c acl.

Posted

А можно пару примеров на вскидку?

 

Навскидку, проблемы с прерываниями, очередями и распределениям по ядрам процессора/ов.

Узнаете много нового о ACPI и о разных производителях материнок.

какую маму посоветуете?
Posted

народ, откройте глаза , есть коммутатция на L4 и она идет именно по портам. на прокурвах коммутаторах L3-4 так и описано.

Posted

А можно пару примеров на вскидку?

 

Навскидку, проблемы с прерываниями, очередями и распределениям по ядрам процессора/ов.

Узнаете много нового о ACPI и о разных производителях материнок.

какую маму посоветуете?

+1
Posted

Для защиты от DDoS вас спасёт любой коммутатор, который можно выключить из розетки.

Атакуют - отключаете из розетки, и на защищаемом сервисе всё становится замечательно.

 

А если серьёзно: попробуйте, например, http://qrator.net

Ценник не знаю. К ним отношения не имею.

Posted (edited)

народ, откройте глаза , есть коммутатция на L4 и она идет именно по портам. на прокурвах коммутаторах L3-4 так и описано.

чего???

 

Яб вас даже на собеседование не пригласил.

Edited by myst
Posted (edited)

myst я бы к вам не пошел, раз в руководстве люди не владеют новым знанием, т.е. по сути отсталые )) http://www.hp.com/rnd/support/faqs/93xx_6308.htm Q:

Do the HP ProCurve Routing Switches support Layer 4 switching?

Yes. The HP ProCurve Routing Switches execute wire-speed Layer 4 switching decisions based on source and destination IP address in combination with TCP and UDP port numbers.

Edited by digsi

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.