UnixCode adlı üyeden alıntı: mesajı görüntüle
Merhabalar,

Güzel açıklamarınız için çok teşekkür ederim. Herşeyi çok güzel özetlemişsiniz ; Benimde şaşırdığım konu ise şu ; Saat olayından ilerlersek şuan mevcut fiyat ve hat politikaları Türkiye bölgesinde birbirine çok yakın değerde. Standart hizmet değeri olarak fiyatlar çoğu yerde aynı fakat tabi extra koruma hizmetleri maliyetleri cihazların kaldırabildiği paket seviyesi vs derken farklılıklarda oluşuyor fakat şu aralar bakıyorumda koruma hizmetleri anlamında aşırı uçuk söylentiler var. Öyle güzel hizmet verenler var ki , bir yandan da öyle saçma yazanlarda dolu.

Aklımın karıştığı nokta ise şu ; bir veri merkezinin seçenekleri bu kadar çok olmamalı bence yani saldırıda cpu yüzünden geçici durdurmak işleme almak veya ek ücret talep etmek hepsi bir politika olarka kabul edilebilir fakat o müşteriyi göndermesi bana saçma geliyor o zaman bu işi yapmamalı. müşteri doğan ek ücreti kabul etmezse amenna fakat o zaman bu işi yapabilen varken ek ücretli veya değil diğeri bu zamir / sıfat kalıbıyla çıkıp iyi olanı bilinçsiz kullanıcının aklını çelerek yok etmemeli. Zaten standart hizmette de gönderme işleminin gerçekleşebileceği kadar hizmet verenler var üstüne koruma yapabilende var. Diğerlerine hacet bile yok önce.

Ya aslında güzel gidiyor sohbet ortamı en azından bilgi ve kavram ilerleyişi oluyor.

Çok teşekkür ederim yinede.



Makale yazan çok salayın hizmetlerinede hayranım kullandım denedim yaşadım biliyorum. Bu konuda tek salay yok elbette " DGN de barınan Ömür Tech , Türk Lokasyon vb. " gibi firmalarda bulundum bulunuyorumda gayet güzel kovalaklıklar yok. Derdim ise Direkt ana merkezler. Bilmek ve sorgulamak istiyorum. Sizide kıskanmıyor değilim, çok cazip ve farklı kampanyalar.

Güzel cevaplarınız için teşekkür ederim umarım rahatsız etmemişimdir.

Saldırı konuları sadece hat üzerinde download trafiği yaratan bir durum değil ki maalesef. Öncelikle hat boyutundan ziyade paket saldırıları ciddi bir problem.

Elde tutulacak donelr diye bir başlayalım :
1. Router'lar (L3 switchlerden bahsetmiyorum) her bir paket için işlem yaparlar. Örnek olarak bir switchde 10Mbit hat kıstığınızda musluğu kısmak gibidir. Ancak bir router her molekülün H2O olduğunu teyit eder ilgili Routing instance a basarak Rate limit uygular / yönlendirir .....
Bu sebeple 1Gbit bir trafik normal bir switchi yormasada payload çok düşük paketler de router'ları ciddi anlamda yorar bu sebeple kirli bir trafik UDP gibi sürekli yayın üzerine müşterileri olan bir yerde latency leri cok fazla artırır.

2. Trafikleri sürekli Firewall üzerinde geliş gidiş çalıştırmak tüm müşteriler için risk teşkil eden bir durum. Her atak tutulabilir diye bir garanti vermek çok zordur. Bu sebeple atak alan ipler olabildiğince kısa bir sürede (ms ler mertebesinde) farklı bir router üzerine çekilmesi gerekir (ki ek bir cihaz maliyeti demek ) geri dönüş trafiğinin ise daha temiz yoldan gönderilmesi gerekir. Bunun bir diğer sebebi de içeriden olası çıkabilecek ataklar. Firewall a direk alt bacağından gelebilecek olan bir atak çok büyük tehlikeler yaratabilir.

2.a ) bir alt madde olarak bu durum tüm networkun RPF-Check , Arp Restriction ..... gibi bir çok tedbiri hazır olarak alınmasını gerektirir
2.b ) Trafiklerin tiplerine göre farklı instance lara gitmesini gerektirir.


3. TCP ve UDP firewall ları ile Application firewalllar farklı görevler alırlar. Aynı cihazda mükemmel bir DDOS Mitigator henuz görmedim. Trafiğinizi prof. bir routerdan içeriye TCP olarak biz SRX3600 kullanıyoruz , UDP olarak kendi sistemlerimizi geliştiriyoruz. 2 kanaldan toparlanan temiz trafiğide ardından Botnet vs. için App. Firewall'a alıyoruz. bunun sebebi

3.1 SRX , Arbor gibi cihazların CPS (connection per second ) limitleri çok düşüktür. 300-500k kadar. Spoof bir TCP atakda Network Card seviyesinde kesilip işletim sistemine CPS etkisi yaratmazken UDP de syn - ack - syn gibi bir 3 way handshake yoktur. Bu sebeple UDP spoof trafikler SRX gibi cihazları saniyeler içerisinde çok basitçene götürebilir.

3.2 IPS yani Layer 7 seviyesi korumalar paketleri false positive temizler ancak cok fazla CPU yorarlar bu sebeple UTM gibi işlemler için 100K bir connection bile milyon dolarlık bir yatırıma gidebilir

3.3 UDP trafiğini temiz tutmak için Notrack li yazılmış iptableslere özel kurallar kendi geliştiren perl sistemler geliştiriyoruz

....

4. Toparlanan temiz trafiği Web Application gibi ilgili portuna istinaden bir firewall'a daha gönderiyoruz. Burada Squid gibi proxiler ile Snort gibi IDS ler calısıyor. temizlenen trafik bir katmandan daha geçiyor

5. Ana dağıtım switchine düşüyor.


Bu kademelere karar veren
NDS / SFlow sunucuları çalışıyor
Routerlarda çok fazla 10G port tüketiliyor
Yurtdışından korunmak için farklı BGP ve IP transit servisleri alınıyor


.....


Konu kısaca özetlemeye çalışsamda aslında bu bile buzdağının görünen yüzünde ufak bir parça.


Bir sonuca toparlayacak olursak ;

Bu tür bir sistemi hazırda tutmak
Hat maliyetlerini kaldırmak
Support ücretlerini ödemek
Her an yeni ataklara karşı beklentide olmak
Gece gündüz tehdit önünde olmak
Diğer müşterileri riske atmak (Ki buna bir alt açılım daha biz EX4500 Switch üzerinden tüm kabinlere EX4200 koyarak 2x10G gidiyoruz ki olası bir giren atakda diğer müşteriler etkilenmesin diye)
Birden fazla şebekeden trafiğin kaçırılması
.......


Kolay kolay hiç bir veri merkezi istemez . Kaldıki bunun bir de gece personelinin daha prof. olması gibi gözükmeyen ek ihtiyaçlarıda yanında doğuruyor.
Hat maliyetleri TR de download konusunda zaten yeterince pahalı

Bu yüzden maliyetler bizce düşük bile çünkü burada

- sürekli giderler
- prof destekler
- ilk yatırım malitetleri

ve bu riske karşın bir kar hedefi olmalı değil mi ?

Bu sebeple bu cok riskli bir katma değerli bir hizmet bu yüzden herkes bunu sunacak demek zor tıpkı g.shdsl servisi DC de vermek ya da vermemek gibi insiyatif ve analiz ile karar verilmesi gereken bir ürün