-
Re: DDos op Xs4all
The wise Frans enlightened me with:
> Het ontslaat gebruikers niet van verantwoording, maar wél-deskundige
> producenten en netwerkbeheerders nog minder. Of die doen lekker mee met
> afgeven op diegenen waar ze geld aan verdienen....
>
> Ik heb geen oplossing voor Xs4all. Maar als je uit ervaring weet dat je te
> maken hebt met de realiteit dat het overgrote merendeel van de gebruikers
> van je faciliteiten verrotte software gebruiken en niet weten hoe die goed
> te gebruiken, als je bovendien weet dat je daardoor zeer geregeld doelwit
> bent voor grote aanvallen, dan is er vast wel iets voor te verzinnen.
Het probleem ligt niet in de XS4ALL gebruikers, aangezien men daar wel
zelf wat aan kan doen. Het gaat om machines all over the world, op
plekken waar men minder professioneel is dan bij XS4ALL en waar men niet
omgaat met abuse klachten en zo. En daar kan XS4ALL weinig aan
veranderen, behalve dat ze in voorkomende gevallen (wanneer ze weer eens
doelwit zijn, zoals elke redelijk grote provider wel regelmatig aan de
beurt is voor zijn DDoS aanval) maatregelen nemen om de overlast te
beperken.
Vervelend maar waar. Dus zou het toch fijn zijn als Windows een wat
minder makkelijk doelwit voor vervelend volk zou zijn.
Mark
>
> frans
--
Constants should have the right to change!
-
Re: DDos op Xs4all
begin _quotations from: Hans <usenet@usenet4all.zone>:
>> En nu ga je op grond van 1 incidentje weer overstappen?
> Was er vorige maand ook al niet zo'n akkefietje met een webserver die
> ineens onderuit ging?
Dat zal best. Iedere ISP heeft z'n problemen. De vraag is, en dat kwam niet
echt over: welke ISP is beter in het verhelpen van problemen? In dat opzicht
komt xs4all er toch prima uit. En dat terwijl het een concurrent is. :P
--
Ruben
"Het is echter geen vrijbrief om te kwetsen noch om schaamteloos oordelen
te verkondigen over mensen. Elke vrijheid heeft een keerzijde in
verantwoordelijkheid waarmee gewetensvol moet worden omgegaan."
-
Re: DDos op Xs4all
On Sat, 27 Dec 2003 11:19:18 +0000, Marcus wrote:
> Dat is er dus niet, tegen een DDoS is _niks_ te doen.
Ehh.. dat is er wel degelijk.
- Met BGP (communities/no-export)
- syncookie DDOS zijn al sinds jaar en dag oplossingen voor
- namebased attacks kan je DNS aanpassen (denk aan MS die dit een tijdje
geleden deed)
- unicast RPF (verifieer reverse path in routers)
Need I go on?
-
Re: DDos op Xs4all
begin _quotations from: Bastiaan Spandaw <newsgroupaddy15@becobaf.com>:
>> Dat is er dus niet, tegen een DDoS is _niks_ te doen.
> - Met BGP (communities/no-export)
Lastig als je een /28 hebt die geDoSt wordt tussen je normale betalende
klanten in.
> - syncookie DDOS zijn al sinds jaar en dag oplossingen voor
Alleen voor synattacks, en de syncookie-aanpak is zelf ook niet veilig en
niet waterdicht.
> - namebased attacks kan je DNS aanpassen (denk aan MS die dit een tijdje
> geleden deed)
Maar wat als er op IP geDoSt wordt?
> - unicast RPF (verifieer reverse path in routers)
Leuk, om op stel en sprong een dik tiental ISP's van all over the world dat
binnen een paar uur in te laten voeren.
> Need I go on?
Ja, want al je oplossingen zijn niet altijd bruikbaar, een beperkte
oplossing of niet haalbaar op redelijke termijnen. Precies de reden waarom
er nog altijd geDoSt wordt.
--
Ruben
"Het is echter geen vrijbrief om te kwetsen noch om schaamteloos oordelen
te verkondigen over mensen. Elke vrijheid heeft een keerzijde in
verantwoordelijkheid waarmee gewetensvol moet worden omgegaan."
-
Re: DDos op Xs4all
On Sun, 28 Dec 2003 23:19:42 +0000, Ruben van der Leij wrote:
> begin _quotations from: Bastiaan Spandaw <newsgroupaddy15@becobaf.com>:
[snip..]
>> Need I go on?
>
> Ja, want al je oplossingen zijn niet altijd bruikbaar, een beperkte
> oplossing of niet haalbaar op redelijke termijnen. Precies de reden waarom
> er nog altijd geDoSt wordt.
Mijn voorbeelden waren een reactie op "tegen een DDoS is _niks_ te doen."
Dat is simpelweg een onwaarheid.
Er zijn wel degelijk dingen tegen te doen.
Zoals je aangeeft zijn er geen 100% dekkende oplossingen.
verder:
> Lastig als je een /28 hebt die geDoSt wordt tussen je normale betalende
> klanten in.
Hmm.. ff kiezen..
een boel klanten offline door overbelaste infrastructuur
*en* een hoge rekening van je transit leveranciers? of de rest van de
klanten in die /24 offline totdat alles is opgelost..?
>> - namebased attacks kan je DNS aanpassen (denk aan MS die dit een tijdje
>> geleden deed)
>
> Maar wat als er op IP geDoSt wordt?
IP adres wijzigen??
>> - unicast RPF (verifieer reverse path in routers)
>
> Leuk, om op stel en sprong een dik tiental ISP's van all over the world dat
> binnen een paar uur in te laten voeren.
Ehh.. nee alleen je eigen routers..
Gr
-
Re: DDos op Xs4all
begin _quotations from: Bastiaan Spandaw <newsgroupaddy15@becobaf.com>:
>> Ja, want al je oplossingen zijn niet altijd bruikbaar, een beperkte
>> oplossing of niet haalbaar op redelijke termijnen. Precies de reden waarom
>> er nog altijd geDoSt wordt.
> Dat is simpelweg een onwaarheid.
> Er zijn wel degelijk dingen tegen te doen.
> Zoals je aangeeft zijn er geen 100% dekkende oplossingen.
Erger: een halve oplossing haalt minder uit als geen oplossing.
> een boel klanten offline door overbelaste infrastructuur
> *en* een hoge rekening van je transit leveranciers? of de rest van de
> klanten in die /24 offline totdat alles is opgelost..?
Totdat? Denk je dat als iemand die niet geDoSt wordt een week lang zonder
site zit nog klant van je is? Of krijg je dan behalve rekeningen van je
leveranciers ook nog een paar schadeclaims over je heen?
>> Maar wat als er op IP geDoSt wordt?
> IP adres wijzigen??
En dan gaat het verkeer weg? Of ga je terugDoSsen met ICMP_UNREACHABLE's?
>>> - unicast RPF (verifieer reverse path in routers)
>> Leuk, om op stel en sprong een dik tiental ISP's van all over the world dat
>> binnen een paar uur in te laten voeren.
> Ehh.. nee alleen je eigen routers..
Dus ik moet voor ieder binnenkomend packet uit de 480.000 routes die er in
m'n router leven uitzoeken of op grond van *mijn* beeld van de wereld dat
packet over die interface binnen had moeten kunnen komen? Met in normale
situaties 100.000 packets per seconde, en tijdens een DoS nog een paar meer?
Laatst kwam er 4.5Gbit mijn kant op. Ken jij een router met voldoende CPU om
dat voor elkaar te krijgen? Ik niet, en ik zit niet krap in de high-end
hardware. Ik *had* Cisco's en ik heb gezien wat er gebeurd als je een paar
honderd megabit op een 7513 afvuurt:
http://www.cnn.com/2001/TECH/computi...c.attacks.idg/
Nu heb ik de hardware om daar in ieder geval redelijk normaal mee om te
gaan. Van die 700Mbit zou ik nu geen jeuk meer krijgen. Ik zie het wel eens
harder gaan dan dat.
[E|in]gress-filtering is leuk als het aan de bron gebeurd. Maar aan de andere
kant is het volstrekt zinloos. Of, in een analogie: er staan 400.000 man
voor je deur te dringen. Gaat die file weg als je van iedereen het adres
vraagt en kijkt of het ook zo in het telefoonboek staat? Of wordt dan de
file alleen maar langer? Omdat gewoon wegsturen een seconde kost en opzoeken
in het telefoonboek een seconde of twintig per bezoeker?
--
Ruben
"Het is echter geen vrijbrief om te kwetsen noch om schaamteloos oordelen
te verkondigen over mensen. Elke vrijheid heeft een keerzijde in
verantwoordelijkheid waarmee gewetensvol moet worden omgegaan."
-
Re: DDos op Xs4all
On Mon, 29 Dec 2003 21:44:10 +0000 (UTC), Ruben van der Leij
<ruben-news@nutz.nl> wrote:
> Dus ik moet voor ieder binnenkomend packet uit de 480.000 routes die er in
> m'n router leven uitzoeken of op grond van *mijn* beeld van de wereld dat
> packet over die interface binnen had moeten kunnen komen? Met in normale
> situaties 100.000 packets per seconde, en tijdens een DoS nog een paar meer?
> Laatst kwam er 4.5Gbit mijn kant op. Ken jij een router met voldoende CPU om
> dat voor elkaar te krijgen? Ik niet, en ik zit niet krap in de high-end
> hardware. Ik *had* Cisco's en ik heb gezien wat er gebeurd als je een paar
> honderd megabit op een 7513 afvuurt:
> http://www.cnn.com/2001/TECH/computi...c.attacks.idg/
> Nu heb ik de hardware om daar in ieder geval redelijk normaal mee om te
> gaan. Van die 700Mbit zou ik nu geen jeuk meer krijgen. Ik zie het wel eens
> harder gaan dan dat.
>
> [E|in]gress-filtering is leuk als het aan de bron gebeurd. Maar aan de andere
> kant is het volstrekt zinloos. Of, in een analogie: er staan 400.000 man
> voor je deur te dringen. Gaat die file weg als je van iedereen het adres
> vraagt en kijkt of het ook zo in het telefoonboek staat? Of wordt dan de
> file alleen maar langer? Omdat gewoon wegsturen een seconde kost en opzoeken
> in het telefoonboek een seconde of twintig per bezoeker?
Dank je, met name voor die laatste vergelijking: ik als leek snap dit!
:-)
--
Matthijs
vanaalten@hotmail.com
-
Re: DDos op Xs4all
UHmm.. ok.. ik zal het wel verkeerd begrepen hebben.
Volgende keer dat van zogenaamde "experts" bij een workshop (oid) iets hoor
zeggen over anti ddos technieken/oplossingen zal ik ze wel vertellen dat
het allemaal onzin is wat ze uitkramen en verwijzen naar jou/deze thread.