• 23-06-2015, 23:19:01
    #10
    Salay adlı üyeden alıntı: mesajı görüntüle
    Gözüken saldırı resimde yaklaşık 800Mbit mertebesinde
    ACK türünde 800mbit bir saldırı yaklaşık 2.5 milyon pps spoof ise 2.5 milyon connection per second yaratır bu saldırıyı kesmek için gerekli olan donanımların toplam bedelinin 600-700 bin tl min tuttuğunu belirtmeye gerek yok sanırım ?
    isteyen ya da inanmayan kabaca ,
    Juniper SRX 3600 pps / cps limit ve router konusunda da MX480 için aynı limitlere bakabilir. bunu sağlayabilen bir firma olsaydı ortada zaten teklifi beğenmedim ya da sorun olmazdı görünen arayış profesyonel bir hizmet arayışı destek değil bu işler maalesef dua ederek korunmuyor ürünler ve hizmetler ile korunuyor
    bu tip trafikler sunucuların 15$ lık nextreme ethernet kartlarında çözülecek durumlar değil
    Maaliyeti biraz fazla abartmadınız mı hocam? 1 Gbits lik bir saldırıyı önlemek için 1 milyon TL yatırım mı yapmak gerekiyor yani?
  • 24-06-2015, 03:11:02
    #11
    zoeken adlı üyeden alıntı: mesajı görüntüle
    Maaliyeti biraz fazla abartmadınız mı hocam? 1 Gbits lik bir saldırıyı önlemek için 1 milyon TL yatırım mı yapmak gerekiyor yani?
    Maalesef ki evet bahsettiğim saldırı ack tipi bir saldırı ve normal bir çözümü için min bu rakamları gözden çıkarmanız gerekir. Dilerseniz kendiniz de nette araştırabilirsiniz

    dünyanın en gelişmiş firewallarında bile pps/cps adetleri bu adetlerde dolaşıyor bu yüzden yurt dışından 10TL ye kiralanmış 10G uçlu bir saldırıyı durdurmak için çok fazla teknik ekipman gerekli oluyor gelen atak 1-2G bandında bile olsa
    Router kuralları
    Hat kullanımı
    Firewall cluster
    ....v.s.


    Ve herşeyden önemlisi bugun juniper'e merhaba destek lazım dediğinizde rakamlar 10.000 dolarlardan başlıyor. Dilerseniz bir araştırın ve 2milyon paketlik bir atağı kesebilecek bir sistemi daha ucuza mal edin tekrar konuşalım konuyu ?
    Bulabileceğiniz min alet SRX 3K , SRX 5K ya da Arbor serileri olacaktır bir de firewall router değildir onuda bir inceleyin router olarak bu kadar paketin yönlendirmesini mevcut trafiğin dengesini bozmadan yapıp düzenleyebilecek cihazları.

    Bir de şu var forumda firewall baya ele ayağa düşmüş benim bildiğim TR de bir elin parmakları kadar firmada mevcut bu cihazlar bunuda aklınzda bulundurun
  • 25-06-2015, 23:17:03
    #12
    Salay adlı üyeden alıntı: mesajı görüntüle
    Maalesef ki evet bahsettiğim saldırı ack tipi bir saldırı ve normal bir çözümü için min bu rakamları gözden çıkarmanız gerekir. Dilerseniz kendiniz de nette araştırabilirsiniz

    dünyanın en gelişmiş firewallarında bile pps/cps adetleri bu adetlerde dolaşıyor bu yüzden yurt dışından 10TL ye kiralanmış 10G uçlu bir saldırıyı durdurmak için çok fazla teknik ekipman gerekli oluyor gelen atak 1-2G bandında bile olsa
    Router kuralları
    Hat kullanımı
    Firewall cluster
    ....v.s.


    Ve herşeyden önemlisi bugun juniper'e merhaba destek lazım dediğinizde rakamlar 10.000 dolarlardan başlıyor. Dilerseniz bir araştırın ve 2milyon paketlik bir atağı kesebilecek bir sistemi daha ucuza mal edin tekrar konuşalım konuyu ?
    Bulabileceğiniz min alet SRX 3K , SRX 5K ya da Arbor serileri olacaktır bir de firewall router değildir onuda bir inceleyin router olarak bu kadar paketin yönlendirmesini mevcut trafiğin dengesini bozmadan yapıp düzenleyebilecek cihazları.

    Bir de şu var forumda firewall baya ele ayağa düşmüş benim bildiğim TR de bir elin parmakları kadar firmada mevcut bu cihazlar bunuda aklınzda bulundurun
    Herşeyi firewall cihazına bağlamışsınız 1 firewall cihazı ile yanına koyacağınız 10 tane balancer sunucu ile 1 GB değil 10 GB lik saldırıyı bile bertaraf edilebilir, 1 milyon TL direk firewall donanım yatırımı yerine sunucu ve yönetim yatırımı yapsan 1 GB saldırı çerez gelir söz tabiriyle.

    Yani olay biraz daha bakıç açısına ve gelen verilere göre değişir bence hocam. Belirttiğiniz maliyeti çok abartılı buldum ben açıkcası.
  • 26-06-2015, 00:24:37
    #13
    zoeken adlı üyeden alıntı: mesajı görüntüle
    Herşeyi firewall cihazına bağlamışsınız 1 firewall cihazı ile yanına koyacağınız 10 tane balancer sunucu ile 1 GB değil 10 GB lik saldırıyı bile bertaraf edilebilir, 1 milyon TL direk firewall donanım yatırımı yerine sunucu ve yönetim yatırımı yapsan 1 GB saldırı çerez gelir söz tabiriyle.

    Yani olay biraz daha bakıç açısına ve gelen verilere göre değişir bence hocam. Belirttiğiniz maliyeti çok abartılı buldum ben açıkcası.
    Teoride söyledikleriniz çok güzel ama gerçekte keşke öyle olsa 10 adet balancer'ı nereye bağlayacaksınız ?
    Sanırım load balancer ile kastınız muhtemelen Citrix netscaler'dır diye düşünüyorum çünkü kendisi esasen load balancer olmasına karşına her türlü amaca yonelik kullanılabiliyor örnek olarak gelen TCP çağrılarında
    SYN - ACK - SYN gibi 3 way handshake uygular ancak bunu client ile arasında bir bağ kurup gerekli işlemleri filtrelemek için araya girdiği için uygular ve bu sebeple spoof ip ler dökülür, Ancak sorun şuradaki kapasiteleri gerçekten çok düşük 300 Mbiti gördüğü anda tamamen keser networku.

    Load balancer'ı flow based ya da hash based olarak router üzerinden yapabilirsiniz.

    Gelelim firewall tarafına

    Firewall'lar 3 parçadan oluşur

    1. IOC
    2. NPC
    3. SPC


    IOC üzerine service offloading yapısı ile öncelikle screen kuralları karşılar

    x ip için session limit , destination limit , connection limit vs vs vs tüm bu kurallar ancak TCP de uygulanır UDP de uygularsanız gerçek paketleri ayırt edemez dökersiniz çünkü udp de SYN COOKIE CHECK yoktur. spoof tespiti YAPILAMAZ

    Çağrılar buradan sonra NPC ye geçer

    NPC üzerinde network processor dür kendisi 10G / 1M pps işlenebilir max. daha fazlası için

    1 ioc birden fazla NPC ye bind olamaz ancak 2 ioc 2 npc ye bind olur ama 1 npc birden fazla ioc ile bağlantı kurabilir bu yuzden 1.2 milyon paket geliyorsa firewall a routerdan packet based load balancer yazmanız gerekir farklı portlara trafikleri iletmeniz gerekir.

    burada firewall katmanı devreye girer burada filter policy ler uygulanır ancak
    paket boyutu
    paket ttl
    port .... Layer 3 katman işlemler


    son olarak işlem SPC ye gelir .
    SPC service processor controller.
    burada IDS katmanı devreye girer
    Application seviyesinde kontroller paket takipleri vs vs vs .
    Ancak burada ciddi problemler vardır
    Örnek 1 cagrı bir firewall da x ip den session actıysa tek bir cpu core'una bind olacaktır 300 core cpu da varsa flood yapan tek bir ip firewall'u asagı indirir çünkü

    SRX 5K öncesi ve Arbor peakflow lar hariç firewall cpu ları combo mode calısır işletim sistemi ile aynı yerde ayrı bir cpu su yoktur ve flooder screende limitlenmediyse tüm datacenter'ı indirebilir.

    konu cok daha uzar gider ama uzun lafın kısası 1 milyon paket 300 mbit dediğiniz şey bile bu kadar bilgi ve tecrubenin yanı sıra bu kadar donanım ile zor temizlenir geriside hayaldir

    DAHA FAZLA BİLGİSİ OLUP YAZDIKLARIMI ÇÜRÜTECEK OLAN YOKSA LÜTFEN BENCE SAÇMA GİBİ YORUMLAR YAPMAYIN ÇÜNKÜ BİZ BU KONUYA 7 YILIMIZI VERDİK VE FİREWALL CİHAZLARININ FİRMWARE'LARINI YAZAN BİR FİRMAYIZ.