• 04-09-2013, 14:39:55
    #28
    7153 14.336713000 82.80.57.145 xxx.xxx.xxx.xxx TCP 60 xap-ha > http [ACK] Seq=1451 Ack=50428 Win=65535 Len=0
    3485 6.669060000 137.135.96.210 xxx.xxx.xxx.xxx TCP 66 webobjects > http [SYN] Seq=0 Win=8192 Len=0 MSS=1440 WS=256 SACK_PERM=1
    6985 14.073239000 82.80.57.147 xxx.xxx.xxx.xxx TCP 60 xrpc-registry > http [ACK] Seq=426 Ack=2905 Win=65535 Len=0

    wireshark ile baktığımda 10 saniyelik capture işlemi ile binlerce bu tarz kayıt oluşuyor. farklı iplerden sunucudaki farklı ip adreslerine. ve sonuç olarak sunucu o ip adresine şu şekilde dönüş yapıyor

    7802 15.129073000 xxx.xxx.xxx.xxx 82.80.57.145 TCP 2958 [TCP segment of a reassembled PDU]

    görüldüğü üzere saniyede 10-15 dns sorgusu değildir herhalde!
  • 04-09-2013, 14:40:14
    #29
    kumandas adlı üyeden alıntı: mesajı görüntüle
    haklısınız engin bey. siz ve buradaki diğer arkadaşlar gibi sistemci değilim, programcıyım. bu nedenle de bu konularda yeterli bilgiye sahip olmadığım için fikir edinmeye çalışıyorum. macera diyorsunuz ama, 6gbit saldırı aldığımız ve 4-5 saat sitelerin kapalı kaldığı bir macera da yaşamıştık hatırlarsanız. bu nedenle ben parasında değilim. bunu siz de biliyorsunuz. 500 - 1000 TL veya 1500 TL arası bir cihazla lamer veya gereksiz yere ram / cpu tüketen işlemlerden uzak kalmak istiyorum. yüksek sadırıda zaten yapacak bir şey yok.




    5 makineye hayatta ulaşamam. çünkü web hosting v.b. satış yapmıyorum. sadece kendi yazılımlarımı barındırmaktayım. her bir sunucu yukarıda dediğim gibi 100mbit hat ve aylık 3tb trafiğe sahip. bu anlamda 16 core makine işimi görecek midir? yoksa şu cihaz da iş görür mü: http://www.merpazar.com/asp/product/...k-RB2011UAS-RM

    ve bir nokta daha. her bir sunucuda yüzlerce statik ip adresi var. doğal olarak bu ipler de korunmuş oluyor değil mi? cahilliğimi mağzur görün. yüksek saldırılarda zaten radore ip yi blokladığı için çok ta bir beklentim yok. botnet dahil orta düzey koruma sağlasın yeter.
    Ben size çok teknik detaya girmeden bir bilgi vereyim. Bu alacağınız cihazlar ile saldırı engeleyemezsiniz. Ama sunuculara giden trafiği görür limitler verip basit port açıp kapatma işlemlerini yapabilirsiniz.

    Belki 5 yıl önce bu cihazlar olsaydı saldırılarda iş görür diyebilirdik. Ama 1Gbps syn saldırıda 36 core'da olsa 64 core'da olsa mikrotiğin bu mimarisinin işi bu olmadığı için derdinize derman olmaz.
  • 04-09-2013, 14:42:46
    #30
    Daghan adlı üyeden alıntı: mesajı görüntüle
    Ben size çok teknik detaya girmeden bir bilgi vereyim. Bu alacağınız cihazlar ile saldırı engeleyemezsiniz. Ama sunuculara giden trafiği görür limitler verip basit port açıp kapatma işlemlerini yapabilirsiniz.

    Belki 5 yıl önce bu cihazlar olsaydı saldırılarda iş görür diyebilirdik. Ama 1Gbps syn saldırıda 36 core'da olsa 64 core'da olsa mikrotiğin bu mimarisinin işi bu olmadığı için derdinize derman olmaz.
    benim zaten asıl amacım yüksek seviyede saldırı engellemek değil. yukarıda bahsettiğim gereksiz trafiği engellemek. Windows firewall sadece ip ve port engelleme yapabildiği için yetersiz geliyor.
  • 04-09-2013, 14:45:26
    #31
    kumandas adlı üyeden alıntı: mesajı görüntüle
    benim zaten asıl amacım yüksek seviyede saldırı engellemek değil. yukarıda bahsettiğim gereksiz trafiği engellemek. Windows firewall sadece ip ve port engelleme yapabildiği için yetersiz geliyor.
    Eğer gerçek kullanıcı isteği dışında spoof syn tarzı yüksek sayıda paket alırsanız cihaz cevap veremez hale gelir ve arkasındaki hiçbir cihaza erişim sağlanamaz. Bu kısmında sorun yok ise 16 core cihaz işinizi görür.

    Yani 16 ile 36 arasında sizin kullanım alanınız açısından bir fark bulunmuyor.
  • 04-09-2013, 14:47:28
    #32
    Daghan adlı üyeden alıntı: mesajı görüntüle
    Ben size çok teknik detaya girmeden bir bilgi vereyim. Bu alacağınız cihazlar ile saldırı engeleyemezsiniz. Ama sunuculara giden trafiği görür limitler verip basit port açıp kapatma işlemlerini yapabilirsiniz.

    Belki 5 yıl önce bu cihazlar olsaydı saldırılarda iş görür diyebilirdik. Ama 1Gbps syn saldırıda 36 core'da olsa 64 core'da olsa mikrotiğin bu mimarisinin işi bu olmadığı için derdinize derman olmaz.
    Daghan adlı üyeden alıntı: mesajı görüntüle
    Eğer gerçek kullanıcı isteği dışında spoof syn tarzı yüksek sayıda paket alırsanız cihaz cevap veremez hale gelir ve arkasındaki hiçbir cihaza erişim sağlanamaz. Bu kısmında sorun yok ise 16 core cihaz işinizi görür.

    Yani 16 ile 36 arasında sizin kullanım alanınız açısından bir fark bulunmuyor.
    teşekkür ederim. bir de yukarıda wiresharktan aldığım veriler ne anlama geliyor. engin beyin dediği gibi basit dns sorgusu mu?
  • 04-09-2013, 14:55:23
    #33
    madem öyle

    imzamı "gerekirse susarım" a çevireceğim
  • 04-09-2013, 14:57:46
    #34
    problem yok.
  • 04-09-2013, 15:03:21
    #35
    kumandas adlı üyeden alıntı: mesajı görüntüle
    teşekkür ederim. bir de yukarıda wiresharktan aldığım veriler ne anlama geliyor. engin beyin dediği gibi basit dns sorgusu mu?
    Bunun incelemesini hizmet aldığınız yerin yapması daha doğru olur. Bu bir anlık veridir, devamında farklı paketler olabilir.

    Televizyondaki doktorların telefon ile yardım isteyenlere teşhis koymamaları gibi bu veriler ile teşhis koymak doğru olmaz. Doktorunuza danışınız.
  • 04-09-2013, 15:06:54
    #36
    Daghan adlı üyeden alıntı: mesajı görüntüle
    Bunun incelemesini hizmet aldığınız yerin yapması daha doğru olur. Bu bir anlık veridir, devamında farklı paketler olabilir.

    Televizyondaki doktorların telefon ile yardım isteyenlere teşhis koymamaları gibi bu veriler ile teşhis koymak doğru olmaz. Doktorunuza danışınız.
    Cihazlarla macera aramak yerin bu kişinin hat kapasitesinin düşük olması sebebi ile çalıştığı datacenter üzerinden firewall hizmeti alması daha mantıklı değil mi kirli trafik müşterinin network'üne girmeden temizlenmiş olurdu.