The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Компания Google представила основанный на UDP эксперименталь..., opennews (?), 28-Июн-13, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


86. "Компания Google представила основанный на UDP эксперименталь..."  +2 +/
Сообщение от all_glory_to_the_hypnotoad (ok), 29-Июн-13, 13:59 
ах да, самое главное забыл

> Почти мгновенная установка соединения (часто 0-RTT, т.е. данные можно передавать сразу после отправки пакета установки соединения), похожая на комбинацию TLS Snapstart и TCP Fast Open;

привет DDoSерам.

Ответить | Правка | Наверх | Cообщить модератору

99. "Компания Google представила основанный на UDP..."  +/
Сообщение от arisu (ok), 29-Июн-13, 16:14 
> привет DDoSерам.

ой, как будто сейчас нельзя. ты и сейчас можешь хреначить данными по портам. получающая сторона данные будет исправно выкидывать, но забить входной канал это никак не помешает.

а то может получиться, что для «защиты от дидоса» надо позволять не более одного исходящего пакета в секунду.

Ответить | Правка | Наверх | Cообщить модератору

187. "Компания Google представила основанный на UDP..."  +1 +/
Сообщение от XoRe (ok), 30-Июн-13, 14:26 
>> привет DDoSерам.
> ой, как будто сейчас нельзя. ты и сейчас можешь хреначить данными по
> портам. получающая сторона данные будет исправно выкидывать, но забить входной канал
> это никак не помешает.
> а то может получиться, что для «защиты от дидоса» надо позволять не
> более одного исходящего пакета в секунду.

DDoS'ы разные бывают.
"забить канал" - последняя мера, если не получилось более простых "загрузить проц логикой" или "забить все соединения".

Ответить | Правка | Наверх | Cообщить модератору

204. "Компания Google представила основанный на UDP..."  +/
Сообщение от arisu (ok), 30-Июн-13, 17:28 
ой, в данном случае разницы-то. сконфигурированый жопой сервер на p90-жалко-выкинуть-пусть-вебсервером-будет и от ста запросов завалится (если доживёт до них вообще).

нет в 0-RTT никакой особой лазейки. разве что тупость админов станет видна чуть быстрее (RTT меньше, ага :3 ). ну так в чём проблема: запретить этот новый протокол, да и все дела.

а вот "забить все соединения" как раз будет немного сложнее, потому что логика управления этой кухней доступна аппликухе. без рутов и твикинга глобальных параметров, просто вот тут же, под руками.

p.s. я, если чо, вообще считаю, что QUIC не нужен. но это ещё не причина сразу придумывать страшилки.

Ответить | Правка | Наверх | Cообщить модератору

327. "Компания Google представила основанный на UDP..."  +/
Сообщение от Аноним (-), 01-Июл-13, 15:59 
> и от ста запросов завалится (если доживёт до них вообще).

Да ладно. Иди вон нжинкса на статике попробуй завали.

Ответить | Правка | Наверх | Cообщить модератору

332. "Компания Google представила основанный на UDP..."  +/
Сообщение от AlexAT (ok), 01-Июл-13, 16:17 
> Да ладно. Иди вон нжинкса на статике попробуй завали.

Там проще сокеты завалить... 65535 медленных соединений не всякий осилит.

Ответить | Правка | Наверх | Cообщить модератору

336. "Компания Google представила основанный на UDP..."  +/
Сообщение от arisu (ok), 01-Июл-13, 16:22 
>> Да ладно. Иди вон нжинкса на статике попробуй завали.
> Там проще сокеты завалить... 65535 медленных соединений не всякий осилит.

а что, кто-то ещё не умеет отстреливать улиток при приближении к некоторому лимиту? ололошеньки.

Ответить | Правка | Наверх | Cообщить модератору

335. "Компания Google представила основанный на UDP..."  +/
Сообщение от arisu (ok), 01-Июл-13, 16:21 
>> и от ста запросов завалится (если доживёт до них вообще).
> Да ладно. Иди вон нжинкса на статике попробуй завали.

на древней технике с косоруким админом (а он там обязательно косорук, потому что на нём тоже сэкономили) — тут будет чудо, если оно вообще взлетит и что-то обработает. а уж тормозить и периодически само падать будет как пить дать.

Ответить | Правка | К родителю #327 | Наверх | Cообщить модератору

264. "Компания Google представила основанный на UDP..."  +1 +/
Сообщение от Аноним (-), 01-Июл-13, 02:51 
> портам. получающая сторона данные будет исправно выкидывать,

Кроме того, можно до некоторой степени узурпировать ресурсы получающей стороны. Когда ремоте шлется SYN, ремота посылает SYN+ACK и некоторое время помнит соединение, ожидая завершения хэндшейка и тратя на это ресурсы.

Catch в том что атакующий может грубо флудить потоком SYN пакетов вообще не отслеживая ничего (ака наиболее наглый вариант syn-flood). А вот ремота будет тратить ресурсы на запоминание соответствий до некоего таймаута. Что позволяет атакующему тратить меньше ресурсов на атаку чем ремота тратит на обслуживание.

Впрочем сомнительно что указанный протокол что-то сделает с этим. Атакующий в принципе не обязан быть таким уж из себя stateful, а вот получатель stateful протокола - куда ж он денется с подводной лодки?

Ответить | Правка | К родителю #99 | Наверх | Cообщить модератору

267. "Компания Google представила основанный на UDP..."  +/
Сообщение от Аноним (-), 01-Июл-13, 03:24 
google://syn+cookies
Ответить | Правка | Наверх | Cообщить модератору

383. "Компания Google представила основанный на UDP..."  +/
Сообщение от Анон1 (?), 02-Фев-15, 20:34 
> google://syn+cookies

От SYN-флуда защищают куки, базару-ноль, но это уже не "мгновенная" установка соединения. Тут или... - или...

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру