Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Несанкционированный трафик и провайдеры ...

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8

Открыть новую тему     Написать ответ в эту тему

alexxxss



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
neperap
Да от отношения прова к делу много чего зависит.  
 
 

Цитата:
1 день будет что-то около 100 гиг.  

Чё-то типо того и выходит (`80-100 за день, но я считаю оба типа), токо у меня 10 мегабит на оптике. Но потому месяца за три и храню - места больше не остаётся. Но этого мне и достаточно - однако при той сумме, что мы отваливаем за инет в месяц - наш пров может выделить с десяток гигов на одном из своих дисков. А логов с домашки - там весь трафик около 300 метров в месяц, пару килобайт мона и вести (не все же tcpdump сохраняют, да я собсно и не агитирую).

----------
Даёшь антиквариат в массы !

Всего записей: 583 | Зарегистр. 19-09-2002 | Отправлено: 16:42 23-06-2003 | Исправлено: alexxxss, 17:06 23-06-2003
neperap



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
alexxxss
Хранить 3 терабайта???
Это как минимум 15 винтов *только для 1 клиента*
танунах

----------
Чем больше женщину мы меньше, тем меньше больше она нас.
make: *** No rule to make target `love'. Stop.

Всего записей: 474 | Зарегистр. 15-06-2002 | Отправлено: 16:52 23-06-2003
alexxxss



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
neperap

Цитата:
(не все же tcpdump сохраняют, да я собсно и не агитирую).



----------
Даёшь антиквариат в массы !

Всего записей: 583 | Зарегистр. 19-09-2002 | Отправлено: 17:10 23-06-2003
finist



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
neperap
Если клиент того стОит- будешь, будешь....
Как показывает практика- статистику нужно хранить 1 месяц (на случай разборок). Да и подходы разные у крупных провайдеров и мелких, которые работают непосредственно с конечным потребителем. И чтобы он платил деньги, его надо уважать, любить, холить, лелеять и вообще не травмировать его психику. Еще я думаю, что дампить трафик (даже просто список адресов) и хранить его можно только при заключении дополнительного соглашения. Это должно быть во-первых добровольно, во-вторых небесплатно(но не дорого).
 
Я думаю, что можно подвести некоторое резюме: надо уметь договариваться. Рыльце в пуху не только у абонентов, но и у провайдеров тоже. Поэтому хотелось бы услышать рекомендации технического плана:
1. Как своевременно оповестить абонента, что у него не все в порядке?
2. Как помочь в решении таких проблем вплоть до создания специального файрвола?

Всего записей: 161 | Зарегистр. 15-10-2002 | Отправлено: 17:19 23-06-2003
neperap



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
finist
Хранить статистику больше месяца надо -- эт факт.
Но не в таком виде
 
1) как оповестить клиента? Смутно могу себе это представить.
Не в угадайки же играем. Нет, правда.
2) Эта проблема *для клиента* решается *на уровне провайдера*.
В какой форме это подать -- это зависит от взаимоотношений с провайдером.
Письмо иль звонок  в саппорт -- id depends

----------
Чем больше женщину мы меньше, тем меньше больше она нас.
make: *** No rule to make target `love'. Stop.

Всего записей: 474 | Зарегистр. 15-06-2002 | Отправлено: 17:24 23-06-2003
yarasha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Интересная тема, тем более для меня очень актуальная была в свое время.
Хочу рассказать по этому поводу две истории.
1. Работал человек Х админом и сидел на выделенке. В один прекрасный день раздался звонок от провайдера. Звонивший человек угрожал отключением и разрывом договора так как по его словам данная контора занималась рассылкой спама. Админ посмотрел статистику использования инета обнаружил, что по его статистике он скачал месячную норму, а по статистике провайдера он ее перевыполнил на 1.2 ГБ не известно куда ушедшего. Разборки были очень долгие и болезненные обе стороны выставляли обоюдные претензии на уровне начальства, грозили судом, админа хотели уволить и еще сильно наказать ( к сожалению, на тот момент он плохо технически подкован и не имел решающих аргументов в свою пользу). Спас ситуацию случай + абсолютно случайный сотрудник провайдера. После этого инцендента админ стал в конце рабочего дня выключать свой сервер. А случайный сотрудник(сапортер) заметил интересную вещь, что вечером клиентская машина, то есть сервер этой маленькой конторы(админа) не пингуется, а пакеты по статистике прова куда-то идут. Оказалось, что сломали прова и пересылали пакеты, через интерфейс, к которому и была подключена выделенка данного абонента. пров естественно считал на своем интерфейсе трафик и видел одни цифры, а клиент(админ) считал на своем интерфейсе другие. Провайдер к его чести извинился, и закрыл дыру у себя. Контора и по сей день с ними работает и админ все там же сидит.
2. Работал человек У админом в конторе. Я не знаю с кем он поругался, но не доброжелатели решили его сломать. В результате они открыли relay и слали через него почту, а также SYN запросами нагоняли трафик. Вскрылось это точно таким же способом, как и в 1 случае. Сервер был выключен, а пакеты на него шли. После переговоров с провом было принято решение, на основе статистике прова!!!!! Что контора оплачивает, тот половину не санкционированного трафика. Половину ИМЕННО по тому, что когда, клиенская машина выключена. не санкционированный трафик становится проблемой провайдера и он тоже должен следить за своей безопасностью. Админа наказать материально, но не более. Так как он прозевал у себя на сервере открытый релей,  и не следил за безопасностью своего сервера.
Все это имело место быть, при моем участии в стольном граде Киеве.
Из этих всех историй и приключений я вынес пару вещей.
1. статистику надо считать у себя и как можно лучше.(желательно ежедневную)
2. она должна обязательно совпадать со статистикой провайдера. И все равно тогда что и как кто считает. Как только расхождение более 5 процентов надо быть тревогу, а не ждать пока гром грянет  
3. Я предпочитаю, наладить личный контакт, с сапортом провайдера, перед заключением договора, так от них очень многое зависит. Если это мне не удается, это серьезный аргумент, для того что-бы не заключать договор с этим провайдером. Они так же должны быть заинтересованы в нормальном сотрудничестве.
4. Следить и еще раз следить за безопасностью своих серверов. Проверить наличие открытых  relay. Просканировать себя со стороны, а не с локалки и т.д.

Всего записей: 207 | Зарегистр. 28-10-2002 | Отправлено: 15:53 25-06-2003
neperap



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
yarasha

Цитата:
не санкционированный трафик становится проблемой провайдера

Да не провайдера это проблема, не провайдера!!!
Если провайдер пошел на уступки, то потому, что ничего человеческое не чуждо.

----------
Чем больше женщину мы меньше, тем меньше больше она нас.
make: *** No rule to make target `love'. Stop.

Всего записей: 474 | Зарегистр. 15-06-2002 | Отправлено: 16:17 25-06-2003
ooptimum



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А вообще, интересно насколько это распространенная практика -- платить за трафик? И какая в этом выгода для обоих сторон? Вот у меня, к примеру, есть канал определенной гарантированной толщины и определенная фиксированная плата за этот канал. И не важно, прошли 100 гиг через него или 1 байт за месяц, сумма не меняется. А также я знаю, что этот канал загружен не менее, чем на 75% постоянно, т.е. я имею именно ту толщину, которая мне и нужна. И я, собственно, всем доволен. С провайдером отношения просто прекрасные. Вот я и думаю, а что заставляет народ вестись на весь этот гимор с трафиком? Ведь при таком раскладе о гарантированной пропускной способности даже речи идти не может -- провайдер заинтересован уплотнить канал по максимуму, чтобы срубить больше бабла. Так нафик это все? Выхода другого нет?

----------
Голосуем за наших людей.
Номер раз.
Номер два.

Всего записей: 2898 | Зарегистр. 30-05-2002 | Отправлено: 16:43 25-06-2003
neperap



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ooptimum
Безлимитный вариант удобен всем, тут тяжело поспорить.
Только вот он обычно ой как много стОит...
Я конечно же имею ввиду у нас.

----------
Чем больше женщину мы меньше, тем меньше больше она нас.
make: *** No rule to make target `love'. Stop.

Всего записей: 474 | Зарегистр. 15-06-2002 | Отправлено: 16:55 25-06-2003
HAPPS



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yarasha
то, что ты написал - просто высший Класс!
(ибо на 1й странице я изложил такую же траблу, что и в твоих примерах).
Отсюда ворпосы:
1. Как вырубить этот долбанный  релей?
2. Как отсканить свою тачку со стороны?
Все эти азговоры, про то кто виноват и кто платит - фигня. Траффик от этого не уменьшится.

----------
..это все, что останется после меня...это все, что возьму я с собой...
Чемпион ВФЛП 2003/2004. Обладатель Суперкубка ВФЛП. Серебро РБП 2004. Русские Доски forever

Всего записей: 3653 | Зарегистр. 24-01-2002 | Отправлено: 17:42 25-06-2003
yarasha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Да не провайдера это проблема, не провайдера!!!  

И провайдера тоже. Я думаю, что ни один из присутсвующих не захочет иметь дело с провайдером, который во-первых взломан кем-то. Во-вторых не умеет или не может считать трафик(считай свои деньги), а так же его ограничивать и регламентировать. В третих я думаю такие провы долго не живут.  
 

Цитата:
1. Как вырубить этот долбанный  релей?  
2. Как отсканить свою тачку со стороны?  

 
Я думаю, что это больше вопрос в андеграунд. Из того что я могу посоветовать RTFM и еще раз RTFM, без этого к сожалению никак. Если в кратце. То  по превому пункту смотря в зависимости от аппаратного и программного обеспечения. Порверяешь банально просто пробуешь с любого другого сервера отравить через себя почту.  
ПО второму. Заходишь в инет через что угодно, диалап или выделенку соседа, или просто используешь shell дрогого сервера и сканишь любыми сканерами. описание сканеров ты также можешь найти на Руборде. Я пользуюсь nmap или xSpider или Nessus
 

Всего записей: 207 | Зарегистр. 28-10-2002 | Отправлено: 19:38 25-06-2003
neperap



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
yarasha
Я говорю про ситуацию "клиент взломан"
Если траффик генерится по вине провайдера -- базара нет, это вина *только* провайдера.

----------
Чем больше женщину мы меньше, тем меньше больше она нас.
make: *** No rule to make target `love'. Stop.

Всего записей: 474 | Зарегистр. 15-06-2002 | Отправлено: 20:22 25-06-2003
Zmey



Strangled by Lynx
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Я вот тут почитал почитал.. и думаю...  
Есть фишка на FreeBSD насколько я знаю... настраивается файрвол который делает следующее:
клиент пишет http://yandex.ru файрволл добавляет динамическое правило allow from client to yandex.ru у этого правила есть срок жизни... клиент ушел с яндекса.. правило удалилось... входящие запросы к клиенту по идее проходить не должны.... пишется примерно так:
ipfw add allow all from client to any keep-state вот этот самый keep-state и делает динамические правила... или я неправильно курил маны??
     Я понимаю что топик почти не об этом.. но ИМХО если с умом делать то можно избавить своих клиентов от нежелательного траффика, было бы желание.
     А по поводу правила для фарывола.. если кто знает жду с письмом на пм. или в отдельный топик.

Всего записей: 303 | Зарегистр. 07-12-2001 | Отправлено: 21:09 25-06-2003
neperap



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Zmey
Ты говоришь про исходящий траффик.
А входящий?
Плюс к этому, пойдет хаксор с твоей тачки на ввв.мувиз.ком/мегакино.ави
Правило в фаерволе откроется.
Скачается кино.
Правило закроется.
И что?

----------
Чем больше женщину мы меньше, тем меньше больше она нас.
make: *** No rule to make target `love'. Stop.

Всего записей: 474 | Зарегистр. 15-06-2002 | Отправлено: 21:30 25-06-2003
Zmey



Strangled by Lynx
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
neperap
   Вероятно я неправильно немного расписал прелести этого правила...
Правило которое создается разрешает движение траффика в обе стороны.
т.е. когда чел пытается соединиться с определенным ресурсом, создается диманическое правило, котрое разрешает траффик между двумя точками первая точка это клиент вторая точка это ресурс. Таким образом любой кто будет пытаться соединиться с клиентом, получит отлуп. Если по простому то выглядит так.... я как клиент могу пинговать ресурс... но ресурс (пока я его не поппингую) меня пинговать не может.
   

Всего записей: 303 | Зарегистр. 07-12-2001 | Отправлено: 22:54 25-06-2003
neperap



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Zmey
Это, конечно, вариант, но (поверь) ты столкнешься с большим геморроем.
Аргументирую.
Зачастую один и тот же домен висит на разных IP.
Как пример -- login.icq.com
IP'шников у него несколько.
У тебя ушел запрос на один адрес, ответ пришел с другого -- начались проблемы.
Это раз.
Два -- опять же совершенно текущая ситуация, работает прям сейчас и лично со мной
Есть домен.
Светится во внешний мир как www.чего-то-там.сom
На нем стоИт apache + mod_jk, который коннектит апачу с tomcat'ом.
Рядом с серваком стоЯт еще наши машины.
На них тоже стоят tomcat'ы.
И между ними же Load Balancing.
Клиент заходит на сайт, ему через activeX устанавливается софтинка, которая вешается на определенный порт и ждет сигнала.
Apache передает управление на наименее загруженный хост, а этот хост начинает стучаться к клиенту, втыкается в ActiveX и все начинает работать.
 
При твоей схеме наш сервак просто не достучится к клиенту.
В общем схема интересная (я про интеллектуальный firewall), но сложностей с ней может возникнуть очень много...
Вот

----------
Чем больше женщину мы меньше, тем меньше больше она нас.
make: *** No rule to make target `love'. Stop.

Всего записей: 474 | Зарегистр. 15-06-2002 | Отправлено: 23:15 25-06-2003 | Исправлено: neperap, 23:16 25-06-2003
ooptimum



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Zmey

Цитата:
но ресурс (пока я его не поппингую) меня пинговать не может.

Маны ты куришь правильно. Ты неправильно куришь RFC. Пинговать тебя может кто угодно и когда угодно. Неважно, отвечаешь ты на эти пинги или нет -- пакеты к тебе идут в любом случае, даже если ты свой кабель интернетовский съешь, а сервер забетонируешь в стену. Неважно, что они не доходят. Они идут, и этого достаточно прову, чтобы включить счетчик.

Всего записей: 2898 | Зарегистр. 30-05-2002 | Отправлено: 23:31 25-06-2003
neperap



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ooptimum
А-а-а-а!!!!
Великий человек!
Дождался наконец-то!!

Цитата:
акеты к тебе идут в любом случае, даже если ты свой кабель интернетовский съешь, а сервер забетонируешь в стену. Неважно, что они не доходят. Они идут, и этого достаточно прову, чтобы включить счетчик.

Спасибо дорогой
Хоть кто-то понимает, про что речь идет

----------
Чем больше женщину мы меньше, тем меньше больше она нас.
make: *** No rule to make target `love'. Stop.

Всего записей: 474 | Зарегистр. 15-06-2002 | Отправлено: 23:52 25-06-2003
Zmey



Strangled by Lynx
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ooptimum
Хех.... ну блин... хоть я и маленький и не совсем грамотный... но.
У меня на сервере.. сделано так:
1 сетевуха смотрит в мир
2 сетевуха смотрит в мою сеть
траффик считается на 2-й сетевухе...
    icmp пакет (к примеру) прийдя на 1-ую сетевуху попадает под файрвол и отсекается, в итоге траффик не засчитан т.к. не прошел через 2-ю сетевуху  
     
 
neperap
    Тут вот в чем фишка, прежде чем прописать подобные правила некоторым из своих клиентов я попробовал на себе аська работает нормально, веб, фтп и тп. тоже работает нормально. Я не совсем правда понимаю как работает файрволл в данной ситуации, но знаю одно что он избавляет лично меня от многих гиморных ситуаций.  А вот почему все это работает и как это работает, нужно спрашивать у тех кто уже выкурил маны и РФЦ на эту тему
    ps. Больше спорить не буду... а то мы все дальше и дальше уходим от темы

Всего записей: 303 | Зарегистр. 07-12-2001 | Отправлено: 01:16 26-06-2003
ooptimum



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Zmey

Цитата:
Хех.... ну блин...

Хм. Так ты про провайдера... Ну, таки да, тогда работать должно. Я почему-то решил, что ты это на клиентском шлюзе решил громоздить. Только я думаю, что это зачастую не в интересах провайдера делать такое. Во-первых, он теряет бабло, которое, в принципе, можно и не терять. Во-вторых, если он сам за трафик платит, то бабло он теряет уже не виртуальное, а реальное, т.к. сам он эти пакеты уже проплатил, а до клиента не доставил -- SUXX. А в-третьих, это лишний гимор, который может выйти боком, ибо инициатива наказуема и т.д. Если у клиента есть реальный IP адрес, то рано или поздно он захочет поставить какой-никакой сервис, почту свою, веб, фтп и т.д. А дайалапщикам действительно можно давать адреса 192.168.x.y, но в этом случае и твоего трюка не надо. О! Квинтэссенция родилась... Нафига давать челу реальный адрес, если с ним нельзя соедениться? Это тот же NAT, только через Попенгаген. Да еще и ценный адрес растрачен попусту фактически.


----------
Голосуем за наших людей.
Номер раз.
Номер два.

Всего записей: 2898 | Зарегистр. 30-05-2002 | Отправлено: 02:04 26-06-2003
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Несанкционированный трафик и провайдеры ...


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru