[netwerk inrichting] ddos overleven

Onderwerp: [netwerk inrichting] ddos overleven

  1. [netwerk inrichting] ddos overleven

    S2S-Robert said:

    [netwerk inrichting] ddos overleven

    Mede (of eigenlijk helemaal) naar aanleiding van http://www.webhostingtalk.nl/showthr...threadid=51990

    Hoe kun je een netwerk nou het beste opzetten zodat je een ddos kan overleven? Dat je servers en netwerk een tijd onbereikbaar is zal voor iedereen wel duidelijk zijn, daar kan waarschijnlijk niemand iets aan doen, maar hoe kun je je netwerk inrichten zodat je dit kan tegengaan?

    Ik las in dat topic al over meerdere pipes die op je router(s) uitkomen waardoor je enigzins kan doordraaien als de ene pipe down ligt, maar wat kan je nog meer allemaal doen?
  2. [netwerk inrichting] ddos overleven

    Beyonder said:
    De enige echte manieren om een DDOS te overleven:

    1. Firewall/packet filter
    2. Goede kernel hardening op servers
    3. Mogelijkheid om Ip ranges te blackholen (Vlans opzetten, bgp push etc)

    En natuurlijk goede contacten met je upstream providers om het een en ander zo spoedig mogelijk aan hun zijde te laten filteren.
  3. [netwerk inrichting] ddos overleven

    Digitux said:
    Het beste om het te overleven is de source van de DoS attacks opzoeken en deze blocken.

    Daarnaast is een Firewall nooit weg natuurlijk, die zal netjes de DDoS eruit halen zodat de machine achter de firewall niet over de kop gaat.

    Echter als je een 100Mbit lijntje hebt en er wordt een 300Mbit DDoS op gegooit kan je er weinig meer aan doen aangezien de lijn het verkeer niet meer aankan, dan moet je een stapje verder in het netwerk en daar alles proberen te blocken.

    Moet je d'r echter wel bij kunnen, dus een goeie samenwerking met je Serviceprovider is ook handig als je zelf niet bij de source kan
  4. [netwerk inrichting] ddos overleven

    ProServe said:
    Kwalitatieve transit providers nemen, die aan customer blackholing doen.
    Dit geeft een ISP de mogelijkheid om zelf eigen IPs te blackholen, waardoor het traffic dus al in de backbone van de transit provider gestopt wordt. Helaas kan dit niet bij alle transit partijen, en ook op de AMS-IX is dit niet mogelijk. Daarbij moet ik wel vermelden dat 99% van de DDoS attacks via transit binnen komen.
  5. [netwerk inrichting] ddos overleven

    dotnetjunkie said:
    Kun je enkele transit partijen vermelden aub waarbij dit kan?
  6. [netwerk inrichting] ddos overleven

    LeaseWeb said:
    blackholen helpt/redt enkel de rest vd klanten in het netwerk.

    Als je je site volledig bereikbaar wilt houden tijdens een DDOS heb je weinig aan blackholen.

    Voorlopig blijft de enige oplossing een massaal distributed (web)site/service (ala akamai)

    Een firewall kan helpen tegen een aantal soorten (D)DOS attack.

    Om snel te kunnen herstellen van een (D)DOS is het van bijzonder belang om de juiste tools (sniffers/netflow/sensors/alarms) te hebben en kant en klare escalatie/contingency procedures te hebben.
  7. [netwerk inrichting] ddos overleven

    ProServe said:
    Liever het target IP offline, dan heel je netwerk...
  8. [netwerk inrichting] ddos overleven

    Beyonder said:
    Daar ben ik het mee eens, blackhole is inderdaad de enige echte oplossing. Dat de target IP dan offline is, is erg jammer voor de klant maar beter 1 klant offline dan al je klanten.

    Welke Transit providers leveren de mogelijkheid om IPs te blackholen en welke niet?
  9. [netwerk inrichting] ddos overleven

    Dennis said:
    Origineel geplaatst door Beyonder
    Daar ben ik het mee eens, blackhole is inderdaad de enige echte oplossing. Dat de target IP dan offline is, is erg jammer voor de klant maar beter 1 klant offline dan al je klanten.

    Welke Transit providers leveren de mogelijkheid om IPs te blackholen en welke niet?
    Moeten IP's ge-blackholed worden via een transit-provider? Je bent toch zelf je eigenaar van je IP/een IP-reeks bij RIPE? Met configuratie van je router/netwerk zou je dit toch zelf moeten kunnen doen?
  10. [netwerk inrichting] ddos overleven

    Beyonder said:
    Nee, voor een blackhole moet je transit provider(s) meerwerken. Het gaat hier om een speciale configuratie van zowel downstream als upstream (transit) provider.

    Het voorkomt heel cru gezgd dat enkele van je IP adressen in een /24 announced worden, je kunt niet zomaat besluiten om hier kleine blokjes van te maken.
  11. [netwerk inrichting] ddos overleven

    ProServe said:
    Origineel geplaatst door DennisCitus
    Moeten IP's ge-blackholed worden via een transit-provider? Je bent toch zelf je eigenaar van je IP/een IP-reeks bij RIPE? Met configuratie van je router/netwerk zou je dit toch zelf moeten kunnen doen?
    Ja, je kan blocken in je eigen netwerk, alleen voorkom je dan niet dat het DDoS traffic alsnog binnen komt, waardoor je link met een transit provider vol kan komen zitten. Daar hebben al je klanten last van. Met zo'n transit blackhole voorkom je dat dus.
  12. [netwerk inrichting] ddos overleven

    ProServe said:
    Origineel geplaatst door Beyonder
    Welke Transit providers leveren de mogelijkheid om IPs te blackholen en welke niet?
    Bij ons MCI/UUNET en KPN Eurorings.
  13. [netwerk inrichting] ddos overleven

    InstantXs said:
    Above en lambda blackholen ook op verzoek ip's
  14. [netwerk inrichting] ddos overleven

    ProServe said:
    Origineel geplaatst door InstantXs
    Above en lambda blackholen ook op verzoek ip's
    Klopt, dat doen ze allemaal. Ik bedoel het blackholen wat je zelf kan doen door een prefix met een bepaalde community te taggen.
  15. [netwerk inrichting] ddos overleven

    Beyonder said:
    Kun je bij Level(3) en TeliaSonera de configuratie zo inrichten dat je het zelf kunt doen door een prefix met een bepaalde community te taggen?

    Iemand hiermee enig ervaring?