Preveč ljudi se javlja v temah, čeprav nimajo pojma točno za kaj se gre in svetujejo stvari, ki bi dotičen DDOS samo poslabšale. Par idej, ki so padle tule, vam garantirano onesposobi strežnik. Da malce ojasnim situacijo z mojega zornega vidika:
Pri DDOSu gre za napad iz ogromno ipjev, vsak pošilja TCP/UDP/ICMP pakete na vaš strežnik. V tem trenutku lahko pride do dveh težav. Ena je, da je strežnik preobremenjen in hoga CPU, druga težava, do katere lahko pride pa je da se zabije pasovna širina internetne povezave.
Seveda pride tudi do drugih, malce bolj finih zapletov na napravah, ampak okej, da ne bomo dolgovezili. Na kratko kaj vam je storiti?
Kot prvo želite imeti požarni zid, ki bo omejeval število requestov na sekundo/minuto iz določenega ipja. Normalno ob takih napadih hitro najdeš "offending" ipje. Ne bi govoril o različnih tipih napada, ampak ponavadi gre za tipičen napad, kjer napadalec ne gleda na resurse svojih botov in pošlje morje podatkov v čimkrajšem času na strežnik z namenom čimhitrejšega efekta, se pravi nedelujočega strežnika. S tem se rešite problema s CPU-jem oz. ga vsaj držite v zmernih mejah, se pravi da strežnik deluje in se izvajajo skripte le za legitimen traffic. Poizkušate čim manj filtrirati traffic s programi kot je IDS, IPS, razne geo lokacije ipd. ki dejansko zelo povečajo rabo procesorja, saj mora strežnik za vsak ip še dodatno kuriti resurse da izve več o njem. Poizkušate se držati načela, da delate vso filtracijo na čim nižjem nivoju, ki je hiter.
Drug problem je povezava. S tem da dropate in ne odgovarjate na pakete napadalcev, to ne pomeni da ne prihajajo, le vidite jih ne. Če zaženete kak program, ki spremlja traffic, spravi vašo kartico v promiscous mode, kar pomeni da dejansko vidite ves promet. Še vedno prihajajo requesti na strežnik in kurijo vašo povezavo. Kaj narediti v tem primeru? Vi bore malo lahko storite za to. Prosite lahko ponudnika, da blokira dotične offending ipje, tako da ne trpi vaša povezava. Če se to ne da oz. ponudnik tega noče, je druga rešitev da imate pasovno širino večjo od pasovne širine vseh botov, ki pošiljajo traffic. Pri tem morate računati tudi na vaš legitimen traffic, ki vam že dela nekaj prometa. 100mbit linije so ponavadi kaj hitro zapolnjene, saj ima sedaj že skoraj vsak VDSL ali optiko, ki je sama zmožna pošiljati 20mbit+ traffica na strežnik.
Tako, na kratko par informacij.
Gre pa pri DDOSu za še precej več stvari, ki vplivajo na njegovo efektivnost, ampak to je že naprednejša tema, ki se tiče bolj sistemskih administratorjev, kot pa webmojstrov :)