Likes Likes:  0
Resultaten 31 tot 34 van de 34
Pagina 3 van de 3 Eerste 1 2 3
Geen
  1. #31
    RedUnix down (again)?
    geregistreerd gebruiker
    1.555 Berichten
    Ingeschreven
    20/07/10

    Locatie
    's-Gravenhage

    Post Thanks / Like
    Mentioned
    20 Post(s)
    Tagged
    0 Thread(s)
    308 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door DennisP Bekijk Berichten
    Ik ga niet in op de marketing praatjes maar puur op de techniek, een ddos van 1.2 gigabit kan een cisco 6509 wel op zijn knieen krijgen, als je ip's offline haalt waar een ddos heen gaat, gaat dit door een bepaalde processor en heeft de 6509 hier weinig moeite mee, maar ga je alle hosts offline halen (wat bij een verkeerde config niet kan!) dan gaat de cisco staan antwoorden voor al die hosts die offline zijn. (icmp host down iets kan even niet op de naam komen).

    Het beste is om niet een firewall kaart te halen (die zuigen best wel en helpen er niet tegen), maar een discard te maken op unreachable hosts ipv een reply te geven. Dan kan je elke host die een attack heeft gewoon eruit trekken en alle gemene pakketjes vliegen in linux taal zeggende naar /dev/null. Ik weet in ieder geval dat je ook met een REJECT rule ipv DROP/DISCARD met een goede ddos (1.2 gigabit en heeeeeeeeel veel pps), je iedere machine / router dood kan krijgen.

    Dus hoe groot je netwerk ook is, en vliegt 1 provider eruit dan komt het wel via de andere binnen, dus blijf je het houden, en natuurlijk je configuratie op zulk soort attacks heeft een grote invloed. Dus bij een volgende attack en je kan geen pakketen droppen, dan gewoon de hosts online houden. Dat kan de boel vertragen maar het gaat iig niet voor iedereen stuk.
    Seconded.
    Paar kanttekeningen en aanvullingen:
    1.2Gb en worst case pps rate kan een 6509 met juiste sup (en config) wel aan.
    Inderdaad moet je het genereren van ICMP Host/network unreachable (wat de connected router moet doen als er geen antwoord komt op z'n arp omdat de server poort is dichtgezet) limiteren of uit zetten.

    Uitzetten is het simpelst :
    "no ip unreachables" onder de interface(s).
    Ook Int Null0 , als je een heel subnet uitzet.
    Int Null0
    no ip unreachables

    Verder ook inlezen over control plane policing.

    Als je op een wat groter netwerk snel een "drop verkeer voor deze destinations" en/of "drop verkeer van deze sources" op alle border routers wilt uitrollen moet je kijken naar RTBH (remotely triggered black hole). Leuke manier om via BGP informatie te verspreiden over source/dests verkeer wat ge-nullroute moet worden.

    Als je upstream het aanbiedt kun je ook bestemmingen binnen jouw netwerk door de upstream al laten null routen, door (host)prefixen met een speciale community te announcen.
    Het is nog steeds een Denial of Service van de betrokken hosts, maar het DoS verkeer is weg van de link met je upstream.

    Verder is het belangrijkste wat je moet hebben bij dit soort dingen goede instrumentatie, dat je weet wat er aan de hand is.
    Richt dus een netflow collector in, en zet netflow + exports aan op je apparatuur.

    En zorgen dat management access altijd mogelijk blijft. Een inbel of DSL'etje (van een andere partij dan je normale upstream..) is dan goed om te hebben.

  2. #32
    RedUnix down (again)?
    geregistreerd gebruiker
    32 Berichten
    Ingeschreven
    29/04/08

    Locatie
    Hier

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ondanks de last voor klanten, en de voorafgaande soap rond RedUnix, vind ik het als buitenstaander erg interessant om dit soort (praktische/technische) verhalen te lezen.

  3. #33
    RedUnix down (again)?
    geregistreerd gebruiker
    529 Berichten
    Ingeschreven
    17/03/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 02082292
    Ondernemingsnummer: nvt

    Ik denk dat hij de 6500 serie FWSM module bedoeld. Verder heeft hij als ik vorige berichten goed gelezen heb Sup32's, en dus enkel support voor classic line-cards die middels de shared bus communiceren.

  4. #34
    RedUnix down (again)?
    moderator
    5.280 Berichten
    Ingeschreven
    30/05/03

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    204 Berichten zijn liked


    Naam: Pantsy
    Registrar SIDN: N/A

    Slotje erop! Jullie kunnen in het juiste forum verder discusseren over cisco routers/network equipment.

Pagina 3 van de 3 Eerste 1 2 3

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics