The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Предварительный выпуск nginx с поддержкой QUIC и HTTP/3, opennews (??), 11-Июн-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


69. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +1 +/
Сообщение от Аноним (69), 12-Июн-20, 14:53 
Какая в QUIC защита от UDP флуда? Например, сообщения о инициировании соединения
Ответить | Правка | Наверх | Cообщить модератору

72. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Sw00p aka Jerom (?), 12-Июн-20, 16:57 
коннекшен айди какой-то привязали
Ответить | Правка | Наверх | Cообщить модератору

87. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +1 +/
Сообщение от Аноним (69), 12-Июн-20, 21:01 
Это не решает проблему флуда
Ответить | Правка | Наверх | Cообщить модератору

89. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Sw00p aka Jerom (?), 12-Июн-20, 21:23 
собственно, udp пакет в любом случае прилетит и дойдет до приложения
Ответить | Правка | Наверх | Cообщить модератору

90. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +1 +/
Сообщение от Аноним (90), 12-Июн-20, 21:38 
угу. а в случае tcp приложение даже об этом и не узнает (в случае подмены исходящего адреса)
Ответить | Правка | Наверх | Cообщить модератору

98. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Аноним (-), 13-Июн-20, 10:27 
Ага, конечно, только syn-flood почему-то считается очень неприятным событием. И кроме всего прочего жрет кучу ресурсов ядра вообще ни на что - посмотреть не прилетит ли чего еще после syn до таймаута. Может, до того как умничать, стоит спеки на протоколы хотя-бы читануть?
Ответить | Правка | Наверх | Cообщить модератору

99. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Аноним (90), 13-Июн-20, 12:06 
про кучу ресурсов - чушь. памяти чутка больше кушает - это да, но при правильно подобранных таймаутах вообще никаких проблем.

>Может, до того как умничать, стоит спеки на протоколы хотя-бы читануть?

ктож вам мешает?

Ответить | Правка | Наверх | Cообщить модератору

106. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Аноним (106), 14-Июн-20, 02:23 
> про кучу ресурсов - чушь. памяти чутка больше кушает - это да,

И при том чутка на каждый сокет, и довольно долго, так что это лимитированный ресурс и в целом это вполне себе успешный вид атак, затыкаемых с очень переменным успехом.

> но при правильно подобранных таймаутах вообще никаких проблем.

Там столько проблем в сумме что, честно, гугл не первый кто придумал это пристрелить, чтоб не мучался. uTP еще раньше был.

> ктож вам мешает?

Никто. Именно это я и сделал. За что и недолюбливаю TCP, congestion control там полный трэш и де факто уже давно не выполняет то для чего задуман. Вместо этого саботируя скорость линка в разы.

Ответить | Правка | Наверх | Cообщить модератору

101. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Аноним (75), 13-Июн-20, 14:14 
> И кроме всего прочего жрет кучу ресурсов ядра вообще ни на что - посмотреть не прилетит ли чего еще после syn до таймаута.

Для тех, для кого 64 килобайта — болезненная потеря, придумали syncookies.
В QUIC их уже вроде переизобрели.

Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору

107. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Аноним (106), 14-Июн-20, 02:24 
> Для тех, для кого 64 килобайта — болезненная потеря,

Ну как бы по 64 кило на пакет - весьма даже и неплохо. Так покидать пакетиков и даже суперсервер либо зашивается, либо у него сокеты кончаются. За что атака считается здорово эффективнее тупого флуда.

Ответить | Правка | Наверх | Cообщить модератору

108. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Аноним (108), 14-Июн-20, 14:01 
1024**3/64=16777216 пакета нужно отправить за время до отбрасывания по таймауту, что бы сожрать 1гб оперативки )
Ответить | Правка | Наверх | Cообщить модератору

113. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Аноним (112), 15-Июн-20, 06:45 
> 1024**3/64=16777216 пакета нужно отправить за время до отбрасывания по таймауту, что бы
> сожрать 1гб оперативки )

zmap способен перебрать весь ipv4 на гигабите за сутки, чтоли... просто для понимания соотношений ;)

Ответить | Правка | Наверх | Cообщить модератору

114. "Предварительный выпуск nginx с поддержкой QUIC и HTTP/3"  +/
Сообщение от Аноним (108), 15-Июн-20, 12:00 
Не понимаю с чем это соотносится. Никто столько пакетов о установлении соединения нафлудить не сможет. Просто по ip бан получит за такую активность, после N количества запросов. Ну или нужно иметь серьёзный ботнет
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру