Permalänk
Medlem

UDP DDOS Skydd?

Tjenare!

Jag driver en av Sveriges största teamspeak servrar och vår server blir attackerad dagligen och det går något otroligt på mina nerver.

Jag har testat ett flertal olika svenska serverleverantörer men ingen verkar palla trycket, tråkigt nog!

Som jag har uppfattat så blir vi ofta attackerade av folk från Turkiet och nu tror jag att jag ska ha lyckats att blacklista hela Turkiet genom att lägga in över 5000st "iptables -A INPUT -s *.*.*.*-j DROP" med ip adresser som bör peka mot turkiet.. men det verkar ändå inte hjälpa..
Och jag har även lagt in "iptables -A INPUT -p udp -m limit --limit 10/minute --limit-burst 10 -j ACCEPT".

Så är det någon vänlig själ där ute som har någon lösning åt mig?

Jag vill helst inte byta till någon serverleverantör utanför Sverige.
Mvh Makkan.

Visa signatur

PC: ASUS PRIME Z370-A - I7 8700K @ 4.5 GHz - ASUS GTX 1080Ti - 32GB DDR4 G.SKILL - M.2 Samsung 970 EVO x2 RAID -

Hemserver: Proxmox - PfSense - ASUS X99-A - I7 5820K @ 4.5GHz - 32GB DDR4 G.SKILL - RAID10 4x4TB HDD - 120x2 SSD -

Permalänk
Medlem
Skrivet av Makkan:

Tjenare!

Jag driver en av Sveriges största teamspeak servrar och vår server blir attackerad dagligen och det går något otroligt på mina nerver.

Jag har testat ett flertal olika svenska serverleverantörer men ingen verkar palla trycket, tråkigt nog!

Som jag har uppfattat så blir vi ofta attackerade av folk från Turkiet och nu tror jag att jag ska ha lyckats att blacklista hela Turkiet genom att lägga in över 5000st "iptables -A INPUT -s *.*.*.*-j DROP" med ip adresser som bör peka mot turkiet.. men det verkar ändå inte hjälpa..
Och jag har även lagt in "iptables -A INPUT -p udp -m limit --limit 10/minute --limit-burst 10 -j ACCEPT".

Så är det någon vänlig själ där ute som har någon lösning åt mig?

Jag vill helst inte byta till någon serverleverantör utanför Sverige.
Mvh Makkan.

Hur mycket trafik pratar vi om?

Om du ska bygga listor så ska du använda hash för IP adresserna. Om du inte gör det så kommer du att få problem
med prestanda. Dessutom bör du använda dig av blackhole i Linux ip route add blackhole from <IP ADRESS>

Om du vill fördjupa dig så kan man hitta föreläsningar från Akamai där de förklarar hur de bygger upp sina brandväggar
med IP tables och hur de skyddar sig mot DDOS attacker. Extremt lärorikt.

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem

Vilka svenska leverantörer har du testat, och har du pratat med dom ifall dom kan erbjuda dig DDoS-skydd? Det finns många bra system som skyddar hela servern mer eller mindre automatiskt, som känner av trafikmönster och blockerar sådant som sticker ut. På så vis behöver trafiken inte ens komma fram till servern alls, utan filtreras av leverantören redan vid utkanten av deras nät. Bra för både dom och för dig.

Visa signatur

Jobbar som IT-konsult och driver https://datarymden.se med internet- och colocationtjänster i Umeå. Erbjuder hosting av servrar till rimliga priser, både tower och rackmonterade.

Permalänk
Medlem
Skrivet av BrusE:

Hur mycket trafik pratar vi om?

Om du ska bygga listor så ska du använda hash för IP adresserna. Om du inte gör det så kommer du att få problem
med prestanda. Dessutom bör du använda dig av blackhole i Linux ip route add blackhole from <IP ADRESS>

Om du vill fördjupa dig så kan man hitta föreläsningar från Akamai där de förklarar hur de bygger upp sina brandväggar
med IP tables och hur de skyddar sig mot DDOS attacker. Extremt lärorikt.

Det är väl ett snitt på 200 användare online samtidigt.

Jag får ta och läsa på lite om detta med blackhole, Har du någon aning om det faktiskt fungerar att motverka dessa typer av attacker? eller fungerar det i princip bara mot att blockera ip?

Skrivet av fisk1n:

Vilka svenska leverantörer har du testat, och har du pratat med dom ifall dom kan erbjuda dig DDoS-skydd? Det finns många bra system som skyddar hela servern mer eller mindre automatiskt, som känner av trafikmönster och blockerar sådant som sticker ut. På så vis behöver trafiken inte ens komma fram till servern alls, utan filtreras av leverantören redan vid utkanten av deras nät. Bra för både dom och för dig.

Senast körde jag med ipeers ECS lösning och efter några veckor så fick jag meddelandet att det finns inget mer dom kan göra för att motverka dessa attacker.

Och då valde jag att testa en annan provider vid namn Inleed, mycket trevliga priser samt snabb support men det verkar som deras brandväggar inte lyckas filtrera bort attackerna.

Visa signatur

PC: ASUS PRIME Z370-A - I7 8700K @ 4.5 GHz - ASUS GTX 1080Ti - 32GB DDR4 G.SKILL - M.2 Samsung 970 EVO x2 RAID -

Hemserver: Proxmox - PfSense - ASUS X99-A - I7 5820K @ 4.5GHz - 32GB DDR4 G.SKILL - RAID10 4x4TB HDD - 120x2 SSD -

Permalänk
Medlem
Skrivet av Makkan:

Det är väl ett snitt på 200 användare online samtidigt.

Jag får ta och läsa på lite om detta med blackhole, Har du någon aning om det faktiskt fungerar att motverka dessa typer av attacker? eller fungerar det i princip bara mot att blockera ip?

Senast körde jag med ipeers ECS lösning och efter några veckor så fick jag meddelandet att det finns inget mer dom kan göra för att motverka dessa attacker.

Och då valde jag att testa en annan provider vid namn Inleed, mycket trevliga priser samt snabb support men det verkar som deras brandväggar inte lyckas filtrera bort attackerna.

Blackhole fungerar inte om attacken fyller upp din länk till 100%. Dock så är den extremt effektiv på att ta bort
trafiken från din server så att prestandan inte påverkas.

Hur mycket trafik kommer in mot servern vid attack?

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem
Skrivet av BrusE:

Blackhole fungerar inte om attacken fyller upp din länk till 100%. Dock så är den extremt effektiv på att ta bort
trafiken från din server så att prestandan inte påverkas.

Hur mycket trafik kommer in mot servern vid attack?

Blir väl och slänga in alla 5000st ipadresser i ett blackhole..
Finns det någon möjlighet att den automatiskt blackholear ip adresser som försöker attackera?

Jag har inte fått någon statistik på hur mycket som används..

Visa signatur

PC: ASUS PRIME Z370-A - I7 8700K @ 4.5 GHz - ASUS GTX 1080Ti - 32GB DDR4 G.SKILL - M.2 Samsung 970 EVO x2 RAID -

Hemserver: Proxmox - PfSense - ASUS X99-A - I7 5820K @ 4.5GHz - 32GB DDR4 G.SKILL - RAID10 4x4TB HDD - 120x2 SSD -

Permalänk
Medlem

Det är inte "folk" i Turkiet, det är botnät Du kommer behöva blocka Turkiet, Ryssland, Ukraina, Kina ... och sen USA ... för att få ett vettigt skydd på det sättet.

Om du sätter dom där listorna på din egna server så kommer det hjälpa föga iom att piporna ner till din server antagligen redan är fyllda.

Tycker det verkar rent värdelöst om du betalat för en DDoS-tjänst och dom kan inget göra åt en simpel UDP-attack.

Om du bygger en detection-server så kan den skicka iptables-strängar till andra brandväggar, typ WanGuard kan göra det tror jag.

Visa signatur

En server här, några servrar där.

Permalänk
Medlem
Skrivet av moron:

Det är inte "folk" i Turkiet, det är botnät Du kommer behöva blocka Turkiet, Ryssland, Ukraina, Kina ... och sen USA ... för att få ett vettigt skydd på det sättet.

Om du sätter dom där listorna på din egna server så kommer det hjälpa föga iom att piporna ner till din server antagligen redan är fyllda.

Tycker det verkar rent värdelöst om du betalat för en DDoS-tjänst och dom kan inget göra åt en simpel UDP-attack.

Om du bygger en detection-server så kan den skicka iptables-strängar till andra brandväggar, typ WanGuard kan göra det tror jag.

Anledningen att jag säger att det är folk i Turkiet är för att det kommer in en person på min TS från turkiet och spammpokar alla inne på servern "This server is closing, join this ip *.*.*.*" och efter några sekunder så blir vi sänkta.
Och alla inne på den servern + personen som joinade min server har turkisk ip, så jag är rätt hundra på den.

Jag har frågat min leverantör om ip adresserna, så jag kan kolla vart dom är ifrån.

Jag betalar ju inte för en DDoS-tjänst utan för en server.
Och dom klarar absolut en viss del av UDP-attackerna, men vad jag har förstått så är UDP i sig ett rent h*vete då det är så lätt att manipulera.

Visa signatur

PC: ASUS PRIME Z370-A - I7 8700K @ 4.5 GHz - ASUS GTX 1080Ti - 32GB DDR4 G.SKILL - M.2 Samsung 970 EVO x2 RAID -

Hemserver: Proxmox - PfSense - ASUS X99-A - I7 5820K @ 4.5GHz - 32GB DDR4 G.SKILL - RAID10 4x4TB HDD - 120x2 SSD -

Permalänk
Permalänk
Medlem

Testa med http://www.ip-only.se/foretag/datacenter-och-molntjanster/ deras ddos protection lär vara riktigt bra! du får möjlighet till vps eller colocation, enligt eget tycke

Visa signatur

Citera så hittar jag tillbaks och kan ge svar.

Permalänk
Medlem
Skrivet av Makkan:

Anledningen att jag säger att det är folk i Turkiet är för att det kommer in en person på min TS från turkiet och spammpokar alla inne på servern "This server is closing, join this ip *.*.*.*" och efter några sekunder så blir vi sänkta.
Och alla inne på den servern + personen som joinade min server har turkisk ip, så jag är rätt hundra på den.

Jag har frågat min leverantör om ip adresserna, så jag kan kolla vart dom är ifrån.

Jag betalar ju inte för en DDoS-tjänst utan för en server.
Och dom klarar absolut en viss del av UDP-attackerna, men vad jag har förstått så är UDP i sig ett rent h*vete då det är så lätt att manipulera.

Ah.. Då är det någon ifrån Turkiet iaf

Mitt tips är iaf att betala för en DDoS-tjänst, du har ingen annan utväg egentligen.
De vanligaste UDP attackerna är inte så svåra alls att blocka såvida du inte själv behöver DNS/NTP direkt från den servern. De är däremot enkelt att skapa stora attacker.

Eller, iom att vi inte vet hur stora attackerna är så kan det vara svårt att säga, det kan ju vara attacker som bara drar ner din server och inte överbelastar nätet.

Visa signatur

En server här, några servrar där.

Permalänk
Medlem

Voxility kostar väl multum?

Har tidigare kört OVH och jag vet att dom har riktigt fina saker, dock vill jag inte lämna sverige pga. pingen.
Men jag får eventuellt överväga det om jag absolut inte hittar någon annan lösning.

Skrivet av olol:

Testa med http://www.ip-only.se/foretag/datacenter-och-molntjanster/ deras ddos protection lär vara riktigt bra! du får möjlighet till vps eller colocation, enligt eget tycke

Hittar ingen prisinformation, du råkar inte ha några siffror? Annars får jag ta och kontakta dom.

Skrivet av moron:

Ah.. Då är det någon ifrån Turkiet iaf

Mitt tips är iaf att betala för en DDoS-tjänst, du har ingen annan utväg egentligen.
De vanligaste UDP attackerna är inte så svåra alls att blocka såvida du inte själv behöver DNS/NTP direkt från den servern. De är däremot enkelt att skapa stora attacker.

Eller, iom att vi inte vet hur stora attackerna är så kan det vara svårt att säga, det kan ju vara attacker som bara drar ner din server och inte överbelastar nätet.

Jo, har funderat på alternativet att köpa extra DDoS skydd, dock så är det inte allt för billigt..
DNS/NTP används inte, Jag kör enbart teamspeak servern.

Som jag har uppfattat det så är det bara min server dom drar ner. :/

Visa signatur

PC: ASUS PRIME Z370-A - I7 8700K @ 4.5 GHz - ASUS GTX 1080Ti - 32GB DDR4 G.SKILL - M.2 Samsung 970 EVO x2 RAID -

Hemserver: Proxmox - PfSense - ASUS X99-A - I7 5820K @ 4.5GHz - 32GB DDR4 G.SKILL - RAID10 4x4TB HDD - 120x2 SSD -

Permalänk
Medlem
Skrivet av Makkan:

Blir väl och slänga in alla 5000st ipadresser i ett blackhole..
Finns det någon möjlighet att den automatiskt blackholear ip adresser som försöker attackera?

Jag har inte fått någon statistik på hur mycket som används..

Eftersom du inte skriver hur mycket trafik vi pratar om så vet jag inte om det hjälper med IP tables.
Jag har en IP tabes regel som loggar konstig IP adress till en fil. Sedan kontrollerar ett skript filen
och lägger in IP adresserna i blackhole alternativt min hash blocklista i IP tables.

Vill du blocka IP adresser från olika längder så har jag ett halvfärdigt skript som du kanske kan använda

#!/bin/sh
ipset -N geoblock nethash
for IP in $(wget -O – http://www.ipdeny.com/ipblocks/data/countries/{cn,kr,pk,tw,sg...
do
ipset -A geoblock $IP
done
iptables -A INPUT -m set –set geoblock src -j DROP

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem

Testa lägga en regel på deny all DNS och NTP med undantag från de 2-4 servrar du faktiskt använder, borde filtrera allt du behöver

Visa signatur

Citera så hittar jag tillbaks och kan ge svar.

Permalänk
Medlem

Se till att kolla av vilka portar dom attackerar och från. Sen kollar du av möjligheten att lägga en ACL (för vanliga "invalid" packets etc) någonstans innan trafiken ens når din server.

Sen kan du även köra @BrusE iptables skript.

Det finns ju svenska företag med DDoS skrub, Swedish Host har skydd.

Visa signatur

En server här, några servrar där.

Permalänk
Medlem

Tjena! Jag har tidigare haft dedikerade servrar från www.admax.se svenskt hostad i portlane och det fungerade perfekt att hosta spelservrar med öppen UDP port, fick byta host till admax pga ddos och det funkade perfekt då.

Tänkte bara slänga in denna mening då jag också har haft massa bråk med iptables utan framgång

Permalänk
Medlem

Voxility är rent ut sagt värdelösa, om du nu flyttar servern utomlands så skulle jag rekommendera dig BlackLotus. Har själv hostat en väldigt utsatt irc server (>50Gbps attacker) hos dom och deras skydd är utmärkt.

Men det beror ju helt och hållet på hur stora attacker vi pratar om, BL är rätt så dyra

Permalänk
Medlem
Skrivet av Makkan:

Voxility kostar väl multum?

Har tidigare kört OVH och jag vet att dom har riktigt fina saker, dock vill jag inte lämna sverige pga. pingen.
Men jag får eventuellt överväga det om jag absolut inte hittar någon annan lösning.
Hittar ingen prisinformation, du råkar inte ha några siffror? Annars får jag ta och kontakta dom.

Jo, har funderat på alternativet att köpa extra DDoS skydd, dock så är det inte allt för billigt..
DNS/NTP används inte, Jag kör enbart teamspeak servern.

Som jag har uppfattat det så är det bara min server dom drar ner. :/

Du kan köpa från en återförsäljare så blir det ganska billigt, 10-20 ms mer kommer inte göra någon skillnad precis.

Permalänk
Medlem

Kan du inte kolla med din nuvarande leverantör angående styrkan på attacken?
Hur mycket bandbredd pratar vi om?

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem

Hur gick det för dig?

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk

iptables kan tyvärr inte blocka denna typen utav attacker om de inte är vanlig SYN eller små TCP paket. Allt utöver detta behöver ordentlig utrustning som är avsedd för att få bort denna typ utav dålig trafik.

Då spelservrar/VOIP oftast får UDP oftast i 1500 byes stora paket och vid en attack så klarar inte iptables att hantera den mängden trafik och på så vis kommer målet dö.

Visa signatur

Jag är bäst på det som jag är bra på.

Permalänk
Inaktiv
Skrivet av Makkan:

Senast körde jag med ipeers ECS lösning och efter några veckor så fick jag meddelandet att det finns inget mer dom kan göra för att motverka dessa attacker.

Och då valde jag att testa en annan provider vid namn Inleed, mycket trevliga priser samt snabb support men det verkar som deras brandväggar inte lyckas filtrera bort attackerna.

Beroende vad du har för budget så kontakta https://www.oderland.se/ .
De har skydd för detta på isp-nivå. https://www.oderland.se/blogg/webbhotell-med-varldsledande-dd...
De erbjuder även co-lo om det är det som är de primära valet för Er den.

Men som alltid, smakar det så kostar det.

Edit: Verkar som om de slutat med co-lo nu när jag gör en närmare koll i dagsläget.

Permalänk
Medlem
Skrivet av BrusE:

Hur gick det för dig?

Skrivet av anon226320:

Beroende vad du har för budget så kontakta https://www.oderland.se/ .
De har skydd för detta på isp-nivå. https://www.oderland.se/blogg/webbhotell-med-varldsledande-dd...
De erbjuder även co-lo om det är det som är de primära valet för Er den.

Men som alltid, smakar det så kostar det.

Edit: Verkar som om de slutat med co-lo nu när jag gör en närmare koll i dagsläget.

Jag kontaktade en annan leverantör som har mer koll på teamspeak och spelservrar, som hjälper mig med driften.
Har testkört en server hos dom någon vecka nu, och har fungerat hur bra som helst!
Känns som en lättnad att kunna lägga bort det ansvaret på någon annan.

Jag tackar iallafall alla som kommit med förslag!

Mvh Makkan.

Visa signatur

PC: ASUS PRIME Z370-A - I7 8700K @ 4.5 GHz - ASUS GTX 1080Ti - 32GB DDR4 G.SKILL - M.2 Samsung 970 EVO x2 RAID -

Hemserver: Proxmox - PfSense - ASUS X99-A - I7 5820K @ 4.5GHz - 32GB DDR4 G.SKILL - RAID10 4x4TB HDD - 120x2 SSD -

Permalänk
Inaktiv
Skrivet av Makkan:

Jag kontaktade en annan leverantör som har mer koll på teamspeak och spelservrar, som hjälper mig med driften.
Har testkört en server hos dom någon vecka nu, och har fungerat hur bra som helst!
Känns som en lättnad att kunna lägga bort det ansvaret på någon annan.

Jag tackar iallafall alla som kommit med förslag!

Mvh Makkan.

Passar på att fråga: Vilken leverantör föll valet på nu i slutet? Kör du colo eller hyr du dedikerad/vps?

Permalänk
Medlem
Skrivet av anon226320:

Passar på att fråga: Vilken leverantör föll valet på nu i slutet? Kör du colo eller hyr du dedikerad/vps?

Det blev en VPS-lösning genom SwedishHost.

Visa signatur

PC: ASUS PRIME Z370-A - I7 8700K @ 4.5 GHz - ASUS GTX 1080Ti - 32GB DDR4 G.SKILL - M.2 Samsung 970 EVO x2 RAID -

Hemserver: Proxmox - PfSense - ASUS X99-A - I7 5820K @ 4.5GHz - 32GB DDR4 G.SKILL - RAID10 4x4TB HDD - 120x2 SSD -

Permalänk
Medlem
Skrivet av Makkan:

Det blev en VPS-lösning genom SwedishHost.

200k i omsättning och inga anställda!

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem

@BrusE: Vilket innebär...? (kanske bara är seg...)

Visa signatur

En server här, några servrar där.

Permalänk
Medlem
Skrivet av moron:

@BrusE: Vilket innebär...? (kanske bara är seg...)

En eller max två personer som ska sköta allt utan att lyfta lön. Vid sjukdom eller semestertider så kan det bli kämpigt.

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem
Skrivet av BrusE:

En eller max två personer som ska sköta allt utan att lyfta lön. Vid sjukdom eller semestertider så kan det bli kämpigt.

Ah ok Jo jag litar på deras drift

Visa signatur

En server här, några servrar där.