DDoS Mitigation services

grigori

( ͡° ͜ʖ ͡°)
Команда форума
DDoS Mitigation services

Мой клиент собрался покупать защиту от DDOS. Стоит это недешево - от $500 до 10 000 в месяц.
Технически это обратный прокси с фильтром, который блокирует весь "неправильный" траффик.
Я с этим раньше не встречался.

Какой у вас опыт использования таких служб?
Вы используете для защиты что-то, кроме оптимизаций и устранения ботлнеков?
 

grigori

( ͡° ͜ʖ ͡°)
Команда форума
ахез ... я как узнал - задумался
вообще-то я сервер на nginx ставлю и все стараюсь правильно настраивать
но мало ли ...
 

Активист

Активист
Команда форума
> От $500 до 10 000 в месяц
Ебта, купить железяки специфические от Cisco
 

Gorynych

Посетитель PHP-Клуба
korchasa

"просто и дешево" - имеет на мой взгляд, два неприятных момента. Одна загрузка страницы - это более одного запроса . Это еще "статика" в виде картинок, css, js и т.п.

первое впечатление, что в этом контексте надо применять ограничение на уровне обращений именно к динамике (потому что задирать планку допустимых запросов в секунду - это не решение). Но тогда... Все равно получаем потенциальную возможность завала запросов по статике.

второе впечатление - хорошо бы так фильтровать по некоторым, очевидно, не приоритетным подсеткам, опираясь на региональный (хотя бы) состав своей аудитории, а не просто всех и вся.

еще один момент - http://sysoev.ru/nginx/docs/http/ngx_http_upstream.html - балансировка между "боевым" и работающей на его основе статической версией (если есть постгенерация в статику). Лично мне кажется правильным сочетать и ограничение по запросам и балансировку.

но... в сущности если вас валят (DDoS все же завал, а не избыточность обращений от того, что вас не умело парсят или от того, что в одной точке сошлись посетители, роботы поисковиков и парсеры разных "добрых саморитян") это не совсем вариант просто потому... что все равно все это принимает на себя уже ваш сервер, ваш nginx и т.п. (скажем так - при тестировании на нагрузку мы получали варианты, при которых просто забивается очередь соединений и дохнет сам nginx). В этом смысле "железки всякие от Cisco" это, пожалуй, наиболее правильный спаособ, если вас периодически именно атакуют нагрузкой. Но с железками этими надо обращаться как-то и т.п.

т.е. опять приходим обратно - а какую проблему на самом деле пытаемся решить: защита от целеноправленных атак или балансировка нагрузки?
 

Farsh

~ on ~ high ~ wave ~
Активист
+1
Сам лично не сталкивался, но наш админ решил проблему с ДДОСом ( а по его словам он был неслабый ) именно оборудованием Cisco.
 

grigori

( ͡° ͜ʖ ͡°)
Команда форума
Gorynych
от целенаправленных атак - говорит, другой его сайт досили на 10 Gbit/s
да, c CISCO я не знаком, к сожалению :(
 

Фанат

oncle terrible
Команда форума
от доса пишется одно правило на фаерволле ;)
а у ддоса канал не имеет значения
насколько я тебе это представляю
 

флоппик

promotor fidei
Команда форума
Партнер клуба

weregod

unserializer
есть решение через заказ разработки и некоторой последующей поддержки соответствующего ПО, устанавливаемого прямо на сервере, но:
1) канал при плотной атаке забивается в любом случае
2) если расценки на трафик общепринятые в рунете (какие-то там отношения входящих к исходящим объёмам), то приходится объяснять прову кол-во входящего на сервер трафика, в лушем случае пров ddos-трафик может списать/
 
Сверху