beldmit: (Программизм)
Dmitry Belyavskiy ([personal profile] beldmit) wrote2007-06-07 08:32 pm

О ЖЖ, СУПе и власть имущих - взгляд технаря

Читать здесь.

http://dbg.livejournal.com/63762.html#cutid1
http://dbg.livejournal.com/64462.html#cutid1
http://dbg.livejournal.com/64577.html#cutid1

То, насколько хватает моего знания веб-технологий и TCP/IP (второе - очень мало), не позволяет оспорить выводы автора.

Возникает, впрочем, более интересный момент: кто учинил эту DDoS-атаку? Тут теоретически для всякой сволочи от власти места больше, но скорее всего ботнет-дело рук каких-то энтузиастов из низового звена. Что я о них думаю, впрочем, в приличном обществе вслух все равно не говорят.

(Anonymous) 2007-06-07 04:36 pm (UTC)(link)
В случае с сайтом каспарова дело вовсе не в DDoS, судя по всему.

[identity profile] dimrub.livejournal.com 2007-06-07 04:37 pm (UTC)(link)
Это был я

[identity profile] alexkuklin.livejournal.com 2007-06-07 05:15 pm (UTC)(link)
по поводу защиты от DDoS...
не более чем на троечку, т.к. в результате то, чего добивались атакующие - они достигли.
в частности, я не понимаю, почему мимо фильтров не были пропущены запросы от авторизованных платных пользователей.
stas: (Default)

[personal profile] stas 2007-06-07 05:29 pm (UTC)(link)
Потому что фильтр стоит сильно раньше той части, которая понимает авторизацию. И заставить фильтр понимать, что такое пользователь и какая у него бывает авторизация - очень нетривиальная задача, к тому же имеющая потенциал свести на нет всю пользу от фильтрации - задача фильтра быстро выбросить мусор, а если он будет каждый запрос сверять с базой данных авторизованых пользователей, то он сдохнет.

[identity profile] alexkuklin.livejournal.com 2007-06-07 05:32 pm (UTC)(link)
да ну?
как минимум, ip-based white-list можно сделать быстро и эффективно
stas: (Default)

[personal profile] stas 2007-06-07 05:40 pm (UTC)(link)
Это если нужная железка поддерживает ip white list размером эдак в миллион штук, с задаваемым извне expiry time и задаваемым извне же списком адресов.

[identity profile] alexkuklin.livejournal.com 2007-06-07 05:42 pm (UTC)(link)
а это, извините, не мои проблемы.
при таком размахе соответствующим оборудованием следует озаботиться.
задача распределения нагрузки в кластерной системе - вполне решаема.
stas: (Don't panic!)

каждый мнит себя стратегом

[personal profile] stas 2007-06-07 05:48 pm (UTC)(link)
Конечно не ваши. Известно, что каждый человек является экспертом в футболе, медицине, политике и вот средствах защиты от DDOS-атак.

Re: каждый мнит себя стратегом

[identity profile] alexkuklin.livejournal.com 2007-06-07 05:51 pm (UTC)(link)
должен, однако, заметить, что я при этом являюсь действующим админом и в мои обязанности входит защита части серверов (тех, которые представляют интерес для определенных лиц) от атак.

размах, конечно, не тот, но тем не менее :)
stas: (Don't panic!)

Re: каждый мнит себя стратегом

[personal profile] stas 2007-06-07 06:06 pm (UTC)(link)
Я ни на секунду не сомневаюсь, что когда вы будете админить сайт с полутора миллионами активных пользователей, несколькими тысячами хитов в секунду и сотней разных серверов - то у вас не будет никаких проблем с DDOSами.

Re: каждый мнит себя стратегом

[identity profile] alexkuklin.livejournal.com 2007-06-07 06:12 pm (UTC)(link)
Скорее всего будут :)

Это ж разные стороны баррикад.

Я, как пользователь, хочу получить сервис, без ограничений, в соответствии с обещанным при регистрации.
6врозь будет стараться решать все вопросы минимальными затратами, при необходимости ограничивая сервис (в рамках допустимого с их точки зрения).
Когда эти рамки оказываются более широкими, чем я (как пользователь) готов принять, у меня появляется желание задать вопросы. Чем более квалифицирован в предмете пользователь, тем сложнее от этих вопросов просто отмахнуться словами "так надо". :)

[identity profile] dbg.livejournal.com 2007-06-07 05:49 pm (UTC)(link)
Даже не знаю, что на это сказать.
В рамках наличных ресурсов ЖЖ справился хорошо.

[identity profile] alexkuklin.livejournal.com 2007-06-07 05:55 pm (UTC)(link)
// принимая как рабочую гипотезу версию о защите от DDoS (а не что-либо еще)

судя по имеющейся (косвенной пока) информации, 6врозь не озаботился применением не-технических ресурсов для решения проблемы, что imho странно
stas: (Engage brain)

[personal profile] stas 2007-06-07 06:04 pm (UTC)(link)
Нетехнических это каких? В российскую милицию пожаловаться?
stas: (Default)

[personal profile] stas 2007-06-07 06:17 pm (UTC)(link)
Что - СУП?

[identity profile] beldmit.livejournal.com 2007-06-07 07:15 pm (UTC)(link)
Развей мысль.

[identity profile] dimrub.livejournal.com 2007-06-07 11:03 pm (UTC)(link)
Муа-ха-ха

[identity profile] dbg.livejournal.com 2007-06-07 05:48 pm (UTC)(link)
Вот-вот.

Даже без автоматического expiration. Потребный размер access-list'а превосходит все разумные пределы.

[identity profile] dbg.livejournal.com 2007-06-07 05:30 pm (UTC)(link)
> я не понимаю, почему мимо фильтров не были пропущены запросы от авторизованных платных пользователей

Каким именно образом предлагается это реализовать? В смысле пропустить авторизованных платных пользователей мимо такого фильтра.

[identity profile] alexkuklin.livejournal.com 2007-06-07 05:35 pm (UTC)(link)
например, формированием белого списка IP, с которого пришли добропорядочные пользователи и не валится мусора.

я, как платный пользователь, желаю видеть сервис, функционирующий без крайне странных ограничений.
кроме того, я не понимаю, почему я не получил сразу внятного ответа на жалобу в саппорт.

[identity profile] dimrub.livejournal.com 2007-06-07 11:05 pm (UTC)(link)
Если бы не особенность русскоязычной блогосферы подбирать какашки и тщательно их обсасывать, никто бы никаких ограничений не почувствовал. Я просто торчу с того, какому количеству людей вдруг срочно понадобилось писать посты со словами ru_nbp в них.

Ну и ожидать СРАЗУ ответа на жалобу в саппорт - это, прямо скажем, наивно.

[identity profile] beldmit.livejournal.com 2007-06-08 07:35 am (UTC)(link)
Дима, я подозреваю, что посты со словами, которые нельзя писать, все равно составили малую долю от того, что присылали атакующие. А русскоязычный сегмент сейчас живет в ожидании цензуры - от кровавой гебни ли, от власти с добрыми и мудрыми глазами - не важно, поэтому реагирует несколько избыточно остро.

Претензия к саппорту, напоминаю, состоит не в отсутствии моментального ответа на жалобу, а в перевод жалобы под замок.

[identity profile] alexkuklin.livejournal.com 2007-06-08 03:12 pm (UTC)(link)
не в последнюю очередь, да.
т.е. перевести жалобу в private они успели, а сделать copy-paste из заготовки - нет.

offtop

(Anonymous) 2007-06-18 04:09 pm (UTC)(link)
ты бы апельсины из своего резюме выкинул....
Gor