Temat: DDoS - metody obrony
Łukasz Raczyło:
Że tak pozwolę sobie bezczelnie wtrącić się do dyskusji.
Zapraszam do konstruktywnej dyskusji.
@Przemek - jeżeli uważasz że przed DDoSami zabezpieczysz się za pomocą mod_security, mod_rewrite - zastanawiam się co robisz w tej branży - to raz.
Jeżeli masz aż tak duże wątpliwości co ja robię w branży to w ramach spotkań OWASP Poland zapraszam Cie do panelu, w którym podsykutujemy o tym (o (D)DoSach w aplikacjach webowych) publicznie w szerszym gronie. Zapraszam do kontaktu, umówimy odpowiedni termin i miejsce.
Jeżeli uważasz, że mod_security i mod_rewrite nie pomoże to prawdopodobnie wynika to z tego, że nie spotkałeś się z przypadkami kiedy uratowałeś w ten sposób duży/mały/średni serwis. Ja miałem to szczęście, że właśnie te moduły pomogły w przypadku największych portali w Polsce.
Zastanawiam się czy to, że tak napisałeś nie wynika z braku zrozumienia przypadków, które opisywałem. Musisz odnieść się do konkretnych przykładków by to miało ręce i nogi.
Dwa - co Tobie da CDN skoro sam static content nie obciąża niczego poza łączem. Load balancing - też się nie przyda - bo ( i tu uwaga ) - skoro 'bramka' dostanie po rurce, to "podległe" serwery też. W tym wypadku będziesz miał zajeżdżone dwa / trzy / dziesięć serwerów zamiast jednego.
Bzdura. Chętnie pokażę Ci dlaczego nie masz racji w ramach panelu :-) Przez odpowiednie wykorzystanie CDN'ów udało mi się skutecznie odciążyć przeciążane serwery właśnie serwowaniem statycznych treści. Niemożliwe? A jednak. To są konkretne przypadki, a nie ogólny bełkot dlatego chętnie je przedstawię w ramach panelu by nie pozostawić niedomówień.
Trzecia i ostatnia sprawa - nie nazywajmy 20-30 zapytań na sekundę DoS'em, bo tyle mają bardziej popularne blogi ;)
Jedyne możliwe zabezpieczenie przed DDoSami to.. działanie ze strony dostawcy łącza. Co z tego że na iptablesach wytniesz sobie ipki atakujących, skoro a) dojdą nowe, b) łącze i tak będziesz miał zawalone :?
Po tym akapicie wnioskuję, że dla Ciebie DDoSy to tylko wysycenie łącza, kiedy w moich przykładach odnosiłem się głównie do wysycenia innych parametrów niż zużycie rurki -
http://www.goldenline.pl/forum/bezpieczenstwo-it-ihack...
Proponuję jeszcze raz przeczytać co napisałem w całym wątku, ale tym razem z próbą zrozumienia tego. W razie wątpliwości pytaj, postaram się je wszystkie rozwiać.