SlideShare a Scribd company logo
1 of 48
Вы VS DDoS
Доступные контрмеры
Александр Лямин
<la@qrator.net>
Отцы основатели
Коллеги
Коллеги
Злоумышленники
DDoS-активность по дням
0
20
40
60
80
100
120
140
160
1 янв 1 фев 1 мар 1 апр 1 май 1 июн 1 июл 1 авг 1 сен 1 окт 1 ноя 1 дек
2013
2012
Факты и Цифры
Пациенты
2012* 3Q 2013* процент роста 12-13
Магические услуги 132.5 339.3 156%
Правительство 36.4 36.0 -1%
Интернет-магазины 28.7 30.8 7%
Купоны 23.7 49.0 107%
Недвижимость 23.5 50.5 115%
СМИ 22.5 22.7 1%
Биржи и Forex 22.1 117.5 431%
Инфо-услуги 21.0 26.0 24%
Платежные системы 20.9 41.0 97%
Игры и развлечения 19.2 22.6 18%
Сайты-визитки 11.8 16.0 36%
Банки 11.3 14.7 30%
Туристические фирмы 11.1 30.1 170%
Страховые компании 2.8 25.0 798%
Общий итог 24.8 33.3 34%
Гео-распределение ботнетов
0.00%
1.00%
2.00%
3.00%
4.00%
5.00%
6.00%
7.00%
8.00%
9.00%
10.00%
VN
IN
IR
RU
KZ
ID
PH
TH
DE
MX
EG
PE
UA
Прекрасный новый мир
Прекрасный новый мир
ЧТО ДЕЛАТЬ?
• Не делайте глупостей
ЧТО ДЕЛАТЬ?
• Не делайте глупостей
• Не паникуйте
ЧТО ДЕЛАТЬ?
• Не делайте глупостей
• Не паникуйте
• (Желательно) Подготовьтесь
ЧТО ДЕЛАТЬ?
• Не делайте глупостей
• Не паникуйте
• Подготовьтесь
• Имейте запас производительности (2x)
ЧТО ДЕЛАТЬ?
• Не делайте глупостей
• Не паникуйте
• Подготовьтесь
• Имейте запас производительности (2x)
• Оцените характеристики атаки и список
подверженных сетевых сервисов
ЧТО ДЕЛАТЬ?
• Не паникуйте
• Не делайте глупостей
• Подготовьтесь
• Имейте запас производительности (2x)
• Оцените характеристики атаки и список
подверженных сетевых сервисов
• Примите меры по нейтрализации атаки
ЧТО ДЕЛАТЬ?
• Не паникуйте
• Не делайте глупостей
• Подготовьтесь
• Имейте запас производительности (2x)
• Оцените характеристики атаки и список
подверженных сетевых сервисов
• Примите меры по нейтрализации атаки
• Проконтролируйте результативность фильтров
Завесим и замерим?
Замерим и завесим!
• Восстановите контроль
• Bitrate
• Packetrate
• Access.log
• tcpdump -n –s0 –c1000000 –w attack.dump
Вы против 100$
Вы Ваши опции
• nginx
Вы против 100$
Вы Ваши опции
• nginx
• ipset
Вы против 100$
Вы Ваши опции
• nginx
• ipset
• mod_security for nginx
Вы против 100$
Вы Ваши опции
• nginx
• ipset
• mod_security for nginx
• http://habrahabr.ru
Вы против 1000$
• Вендоры
Вендоры
Зарубежные
• Arbor
• Radware
Отечественные
• МФИ Софт
• Инновентика
Вы против 1000$
• Вендоры
• Хостеры
Хостеры
Зарубежные
• Dragonara
• OVH
• Voxility
Отечественные
…
Вы против 1000$
• Вендоры
• Хостеры
• Операторы
Операторы
Зарубежные
…
Отечественные
• Ростелеком
...
Вы против 1000$
• Вендоры
• Хостеры
• Операторы
• Облачные сервисы
Облачные сервисы
Зарубежные Отечественные
• Kaspersky KDP
• Qrator
• Prolexic/Akamai
• CloudFlare
• Incapsula
Важные аспекты при подключении
• Конфиденциальность IP адреса
приложения
Важные аспекты при подключении
• Конфиденциальность IP адреса
приложения
• Безусловная фильтрация сторонних IP
Важные аспекты при подключении
• Конфиденциальность IP адреса
приложения
• Безусловная фильтрация сторонних IP
• White-listing облачного сервиса
Важные аспекты при подключении
• Конфиденциальность IP адреса
приложения
• Безусловная фильтрация сторонних IP
• White-listing облачного сервиса
• Управляемость DNS зоны
Важные аспекты при подключении
• Конфиденциальность IP адреса
приложения
• Безусловная фильтрация сторонних IP
• White-listing облачного сервиса
• Управляемость DNS зоны
• Устойчивость DNS
Альтернатива
Альтернатива
domain: HABRAHABR.RU
nserver: ns1.habradns.net.
nserver: ns2.habradns.net.
state: REGISTERED, DELEGATED,
UNVERIFIED
Альтернатива альтернативе
;; QUESTION SECTION:
;ns3.habradns.net. IN A
;; ANSWER SECTION:
ns3.habradns.net. 1877 IN A 178.248.233.33
Вы против 10k$
Вы против 10k$
Проблему решают:
ELAN/EPL/EVPL/IP VPN MPLS/VPLS
(или даже физика)
Pro.Tip
*rawpost
:POSTROUTING ACCEPT [15:1548]
A POSTROUTING s 10.1.0.0/24 o eth8 j RAWSNAT tosource 10.10.40.3/32
COMMIT
# Completed on Mon May 20 04:47:30 2013
# Generated by iptablessave v1.4.16.3 on Mon May 20 04:47:30 2013
*raw
:PREROUTING ACCEPT [28:2128]
:OUTPUT ACCEPT [18:2056]
A PREROUTING d 10.10.40.3/32 m cpu cpu 0 j RAWDNAT todestination 10.1.0.1/32
A PREROUTING d 10.10.40.3/32 m cpu cpu 1 j RAWDNAT todestination 10.1.0.2/32
A PREROUTING d 10.10.40.3/32 m cpu cpu 2 j RAWDNAT todestination 10.1.0.3/32
A PREROUTING d 10.10.40.3/32 m cpu cpu 3 j RAWDNAT todestination 10.1.0.4/32
A PREROUTING d 10.10.40.3/32 m cpu cpu 4 j RAWDNAT todestination 10.1.0.5/32
A PREROUTING d 10.10.40.3/32 m cpu cpu 5 j RAWDNAT todestination 10.1.0.6/32
A PREROUTING d 10.10.40.3/32 m cpu cpu 6 j RAWDNAT todestination 10.1.0.7/32
A PREROUTING d 10.10.40.3/32 m cpu cpu 7 j RAWDNAT todestination 10.1.0.8/32
COMMIT
Pro.Tip
0
500
1000
1500
2000
2500
3000
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16
kPPS
RSS
DDoS – это не страшно
DDoS – это не страшно,
если включить голову

More Related Content

Similar to Вы против DDoS: доступные контрмеры

Ростелеком. Тимур Ибрагимов. "Развитие сервисов по защите от DDoS-атак: взгля...
Ростелеком. Тимур Ибрагимов. "Развитие сервисов по защите от DDoS-атак: взгля...Ростелеком. Тимур Ибрагимов. "Развитие сервисов по защите от DDoS-атак: взгля...
Ростелеком. Тимур Ибрагимов. "Развитие сервисов по защите от DDoS-атак: взгля...Expolink
 
Реальный кейс создания и сопровождения облачной ИТ-инфраструктуры компании ма...
Реальный кейс создания и сопровождения облачной ИТ-инфраструктуры компании ма...Реальный кейс создания и сопровождения облачной ИТ-инфраструктуры компании ма...
Реальный кейс создания и сопровождения облачной ИТ-инфраструктуры компании ма...Максим Захаренко
 
Тенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организацийТенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организацийAleksey Lukatskiy
 
DDoS-атаки в россии: 2015
DDoS-атаки в россии: 2015DDoS-атаки в россии: 2015
DDoS-атаки в россии: 2015Qrator Labs
 
Lyamin GroupIB Report 2015
Lyamin GroupIB Report 2015Lyamin GroupIB Report 2015
Lyamin GroupIB Report 2015Alexander Lyamin
 
Особенности разработки для подключенных устройств
Особенности разработки для подключенных устройствОсобенности разработки для подключенных устройств
Особенности разработки для подключенных устройствCEE-SEC(R)
 
Особенности разработки для подключенных устройств
Особенности разработки для подключенных устройствОсобенности разработки для подключенных устройств
Особенности разработки для подключенных устройствMobileUp
 
Анатомия внешней атаки
Анатомия внешней атакиАнатомия внешней атаки
Анатомия внешней атакиAleksey Lukatskiy
 
Методы современных кибепреступников
Методы современных кибепреступниковМетоды современных кибепреступников
Методы современных кибепреступниковCisco Russia
 
Цифрова трансформація для бізнесу, влади та суспільства – як потрібно змінюва...
Цифрова трансформація для бізнесу, влади та суспільства – як потрібно змінюва...Цифрова трансформація для бізнесу, влади та суспільства – як потрібно змінюва...
Цифрова трансформація для бізнесу, влади та суспільства – як потрібно змінюва...GlobalLogic Ukraine
 
презентация Gnetwork за 35 минут
презентация Gnetwork за 35 минутпрезентация Gnetwork за 35 минут
презентация Gnetwork за 35 минутЭдуард Витько
 
Обеспечение безопасной работы сотрудников в Интернет
Обеспечение безопасной работы сотрудников в ИнтернетОбеспечение безопасной работы сотрудников в Интернет
Обеспечение безопасной работы сотрудников в ИнтернетExpolink
 
Skydns code-ib
Skydns code-ibSkydns code-ib
Skydns code-ibSkyDNS
 
MONT Solution Club #4
MONT Solution Club #4MONT Solution Club #4
MONT Solution Club #4Yuri Yashkin
 
HTTP 451: Рэй "Нострадамус" Брэдбери
HTTP 451: Рэй "Нострадамус" БрэдбериHTTP 451: Рэй "Нострадамус" Брэдбери
HTTP 451: Рэй "Нострадамус" БрэдбериNaZapad
 
InfoSecurity 2014 - Cloud Trust
InfoSecurity 2014 - Cloud TrustInfoSecurity 2014 - Cloud Trust
InfoSecurity 2014 - Cloud TrustAnton Zhbankov
 
Работа с зарубежными игровыми офферами. CPAConf 2015
Работа с зарубежными игровыми офферами. CPAConf 2015Работа с зарубежными игровыми офферами. CPAConf 2015
Работа с зарубежными игровыми офферами. CPAConf 2015Peter Dushevsky
 

Similar to Вы против DDoS: доступные контрмеры (20)

Ростелеком. Тимур Ибрагимов. "Развитие сервисов по защите от DDoS-атак: взгля...
Ростелеком. Тимур Ибрагимов. "Развитие сервисов по защите от DDoS-атак: взгля...Ростелеком. Тимур Ибрагимов. "Развитие сервисов по защите от DDoS-атак: взгля...
Ростелеком. Тимур Ибрагимов. "Развитие сервисов по защите от DDoS-атак: взгля...
 
Реальный кейс создания и сопровождения облачной ИТ-инфраструктуры компании ма...
Реальный кейс создания и сопровождения облачной ИТ-инфраструктуры компании ма...Реальный кейс создания и сопровождения облачной ИТ-инфраструктуры компании ма...
Реальный кейс создания и сопровождения облачной ИТ-инфраструктуры компании ма...
 
Lyamin idc2015
Lyamin idc2015Lyamin idc2015
Lyamin idc2015
 
Lyamin idc2015
Lyamin idc2015Lyamin idc2015
Lyamin idc2015
 
Тенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организацийТенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организаций
 
DDoS-атаки в россии: 2015
DDoS-атаки в россии: 2015DDoS-атаки в россии: 2015
DDoS-атаки в россии: 2015
 
Lyamin GroupIB Report 2015
Lyamin GroupIB Report 2015Lyamin GroupIB Report 2015
Lyamin GroupIB Report 2015
 
Особенности разработки для подключенных устройств
Особенности разработки для подключенных устройствОсобенности разработки для подключенных устройств
Особенности разработки для подключенных устройств
 
Особенности разработки для подключенных устройств
Особенности разработки для подключенных устройствОсобенности разработки для подключенных устройств
Особенности разработки для подключенных устройств
 
Анатомия внешней атаки
Анатомия внешней атакиАнатомия внешней атаки
Анатомия внешней атаки
 
Yandex ОФД
Yandex ОФДYandex ОФД
Yandex ОФД
 
Методы современных кибепреступников
Методы современных кибепреступниковМетоды современных кибепреступников
Методы современных кибепреступников
 
Цифрова трансформація для бізнесу, влади та суспільства – як потрібно змінюва...
Цифрова трансформація для бізнесу, влади та суспільства – як потрібно змінюва...Цифрова трансформація для бізнесу, влади та суспільства – як потрібно змінюва...
Цифрова трансформація для бізнесу, влади та суспільства – як потрібно змінюва...
 
презентация Gnetwork за 35 минут
презентация Gnetwork за 35 минутпрезентация Gnetwork за 35 минут
презентация Gnetwork за 35 минут
 
Обеспечение безопасной работы сотрудников в Интернет
Обеспечение безопасной работы сотрудников в ИнтернетОбеспечение безопасной работы сотрудников в Интернет
Обеспечение безопасной работы сотрудников в Интернет
 
Skydns code-ib
Skydns code-ibSkydns code-ib
Skydns code-ib
 
MONT Solution Club #4
MONT Solution Club #4MONT Solution Club #4
MONT Solution Club #4
 
HTTP 451: Рэй "Нострадамус" Брэдбери
HTTP 451: Рэй "Нострадамус" БрэдбериHTTP 451: Рэй "Нострадамус" Брэдбери
HTTP 451: Рэй "Нострадамус" Брэдбери
 
InfoSecurity 2014 - Cloud Trust
InfoSecurity 2014 - Cloud TrustInfoSecurity 2014 - Cloud Trust
InfoSecurity 2014 - Cloud Trust
 
Работа с зарубежными игровыми офферами. CPAConf 2015
Работа с зарубежными игровыми офферами. CPAConf 2015Работа с зарубежными игровыми офферами. CPAConf 2015
Работа с зарубежными игровыми офферами. CPAConf 2015
 

More from Alexander Lyamin

Lyamin nanog63 lightning ddos amplifiers
Lyamin nanog63 lightning ddos amplifiersLyamin nanog63 lightning ddos amplifiers
Lyamin nanog63 lightning ddos amplifiersAlexander Lyamin
 
ENOG-1 ddos-classification.lyamin
ENOG-1 ddos-classification.lyaminENOG-1 ddos-classification.lyamin
ENOG-1 ddos-classification.lyaminAlexander Lyamin
 
Phd2013 lyamin Высокий пакетрейт на x86-64, берем планку 14.88Mpps
Phd2013 lyamin  Высокий пакетрейт на  x86-64, берем планку 14.88MppsPhd2013 lyamin  Высокий пакетрейт на  x86-64, берем планку 14.88Mpps
Phd2013 lyamin Высокий пакетрейт на x86-64, берем планку 14.88MppsAlexander Lyamin
 
HLL2011: Traffic Clearance Center
HLL2011: Traffic Clearance CenterHLL2011: Traffic Clearance Center
HLL2011: Traffic Clearance CenterAlexander Lyamin
 

More from Alexander Lyamin (13)

20150525 wsis
20150525 wsis20150525 wsis
20150525 wsis
 
Lyamin press2015
Lyamin press2015Lyamin press2015
Lyamin press2015
 
Lyamin nanog63 lightning ddos amplifiers
Lyamin nanog63 lightning ddos amplifiersLyamin nanog63 lightning ddos amplifiers
Lyamin nanog63 lightning ddos amplifiers
 
Lyamin hl2014
Lyamin hl2014Lyamin hl2014
Lyamin hl2014
 
ENOG-1 ddos-classification.lyamin
ENOG-1 ddos-classification.lyaminENOG-1 ddos-classification.lyamin
ENOG-1 ddos-classification.lyamin
 
D do s survival guide
D do s survival guideD do s survival guide
D do s survival guide
 
Trends d do s 2010
Trends d do s 2010Trends d do s 2010
Trends d do s 2010
 
Lyamin zn2013
Lyamin zn2013Lyamin zn2013
Lyamin zn2013
 
Hl++2013 lyamin
Hl++2013 lyaminHl++2013 lyamin
Hl++2013 lyamin
 
Yac2013 lyamin-ddos
Yac2013 lyamin-ddosYac2013 lyamin-ddos
Yac2013 lyamin-ddos
 
Phd2013 lyamin Высокий пакетрейт на x86-64, берем планку 14.88Mpps
Phd2013 lyamin  Высокий пакетрейт на  x86-64, берем планку 14.88MppsPhd2013 lyamin  Высокий пакетрейт на  x86-64, берем планку 14.88Mpps
Phd2013 lyamin Высокий пакетрейт на x86-64, берем планку 14.88Mpps
 
Ddos 2011 risspa
Ddos 2011 risspaDdos 2011 risspa
Ddos 2011 risspa
 
HLL2011: Traffic Clearance Center
HLL2011: Traffic Clearance CenterHLL2011: Traffic Clearance Center
HLL2011: Traffic Clearance Center
 

Вы против DDoS: доступные контрмеры