on dumb HOWTO copy-pasting
Oct. 7th, 2011 05:26 pmВ связи с этим (как-то сия феерическая дискуссия прошла мимо меня) и рассказом про "тупые HOWTO с лиссяры" вспомнил разборки совсем недельной давности.
Есть один дружественный провайдер colocall.net, к которому я регулярно хожу в гости на рюмку чая, где работал K+1 год назад и где у меня есть шелл. В этот шелл регулярно попадают строки лога из ipfw, задалбывают.
Выжимка из диалога с сисадмином тазика.
Я: а это действительно надо чтобы на zeus сообщения о том, что его спрашивают по ntp, сыпались всем на экраны?
А: Там на таз идёт немерянный поток udp пакетов, в среднем 8000-10000 пакетов в секунду. Это не временно. Это давно и постоянно. Если ничего не делать, то на сервере невозможно работать - всё рывками. Поэтому у меня там сделано так: ipfw в лог пишет информацию обо всех udp пакетах на порт 123. И запущен скрипт, который добавляет в файрвол запрет для IP адресов, с которых пришло более 50 udp пакетов в минуту.
А: Вообще не понятно, откудя такая активность? Может это вирусня какая-то? Но что им нужно от ntp сервера?
О как. Стало интересно. Проверил по ntp.org. Такого нет. Тогда решил ввести hostname в поиск... и что я вижу? Сотни, нет, тысячи копипаст одной и той же хаутушки "как сделать время на сервере", в которую вбиты конкретные хосты без каких-то предупреждений типа "не пробуйте использовать это за пределами Киева".
Вбил его IP - то же самое. И таки где одна из первых копий? Ну конечно, на лиссяре.
(Адрес открыт в основном постинге, потому что он легко угадывался по смыслу и его таки обоснованно угадали в комментариях.)
Далее пошло обсуждение того, как надо это лечить. Я предлагал жёсткие меры разного уровня радикальности. Например, отдавать всем за пределами сети провайдера время 5-летней давности или, наоборот, 25 декабря 2012 года. Или чуть помягче, например, каждые сутки на секунду медленнее, чтобы постепенно накапливать эффект. Но тот админ, похоже, страдает чрезмерным гуманизмом, и эти меры не были приняты.
Вот вам и вред от таких хаутушек - 10K левых запросов в секунду совершенно непричастным.
Есть один дружественный провайдер colocall.net, к которому я регулярно хожу в гости на рюмку чая, где работал K+1 год назад и где у меня есть шелл. В этот шелл регулярно попадают строки лога из ipfw, задалбывают.
Выжимка из диалога с сисадмином тазика.
Я: а это действительно надо чтобы на zeus сообщения о том, что его спрашивают по ntp, сыпались всем на экраны?
А: Там на таз идёт немерянный поток udp пакетов, в среднем 8000-10000 пакетов в секунду. Это не временно. Это давно и постоянно. Если ничего не делать, то на сервере невозможно работать - всё рывками. Поэтому у меня там сделано так: ipfw в лог пишет информацию обо всех udp пакетах на порт 123. И запущен скрипт, который добавляет в файрвол запрет для IP адресов, с которых пришло более 50 udp пакетов в минуту.
А: Вообще не понятно, откудя такая активность? Может это вирусня какая-то? Но что им нужно от ntp сервера?
О как. Стало интересно. Проверил по ntp.org. Такого нет. Тогда решил ввести hostname в поиск... и что я вижу? Сотни, нет, тысячи копипаст одной и той же хаутушки "как сделать время на сервере", в которую вбиты конкретные хосты без каких-то предупреждений типа "не пробуйте использовать это за пределами Киева".
Вбил его IP - то же самое. И таки где одна из первых копий? Ну конечно, на лиссяре.
(Адрес открыт в основном постинге, потому что он легко угадывался по смыслу и его таки обоснованно угадали в комментариях.)
Далее пошло обсуждение того, как надо это лечить. Я предлагал жёсткие меры разного уровня радикальности. Например, отдавать всем за пределами сети провайдера время 5-летней давности или, наоборот, 25 декабря 2012 года. Или чуть помягче, например, каждые сутки на секунду медленнее, чтобы постепенно накапливать эффект. Но тот админ, похоже, страдает чрезмерным гуманизмом, и эти меры не были приняты.
Вот вам и вред от таких хаутушек - 10K левых запросов в секунду совершенно непричастным.
no subject
Date: 2011-10-07 02:46 pm (UTC)это что ж надо делать с бедным ntp демоном чтобы он столько пакетов раптом слал?
no subject
Date: 2011-10-07 02:50 pm (UTC)no subject
Date: 2011-10-07 02:56 pm (UTC)no subject
Date: 2011-10-07 02:57 pm (UTC)no subject
Date: 2011-10-07 03:14 pm (UTC)no subject
Date: 2011-10-07 03:17 pm (UTC)А вот если они начнут говорить заведомо несогласованное время и регулярно будет начинаться полная чушь - поругают в ламерских форумах, иногда громко, пришлют матерные письма, но перестанут использовать. Что и требуется.
Это проходилось уже надцать раз на примере умирающих dnsbl: ничего кроме посылки заведомой чуши - не помогает.
no subject
Date: 2011-10-07 03:27 pm (UTC)no subject
Date: 2011-10-07 03:35 pm (UTC)no subject
Date: 2011-10-07 03:37 pm (UTC)no subject
Date: 2011-10-07 03:38 pm (UTC)1. 10Kpps это не нагрузка сама по себе, если они ненужные и отфильтрованы.
2. "ничего кроме посылки заведомой чуши - не помогает" - посылка заведомой чуши тоже не шибко-то помогает. Поэтому фильтровать, а если и этого недостаточно, то менять hostname/ip - биться против роя фактически невозможно, точнее требует сверхрадикальной меры - убрать анонс адреса из BGP или хотя бы зароутить его в Null0 на аплинке.
no subject
Date: 2011-10-07 03:59 pm (UTC)Увы, он на них старается отвечать, и по любому пишет в лог. А это дофига.
> 2. "ничего кроме посылки заведомой чуши - не помогает" - посылка заведомой чуши тоже не шибко-то помогает. Поэтому фильтровать,
Фильтрация и чушь друг другу не мешают. Например, prob 0.9 drop..., а если таки пробился - отдавать чушь. Но режимы менять регулярно.
> а если и этого недостаточно, то менять hostname/ip - биться против роя фактически невозможно, точнее требует сверхрадикальной меры - убрать анонс адреса из BGP или хотя бы зароутить его в Null0 на аплинке.
Так в этом и был исходный посыл - что из-за *удаков приходится менять IP и издеваться над сетью.
no subject
Date: 2011-10-07 04:22 pm (UTC)и админши с класными сиськамиno subject
Date: 2011-10-07 04:26 pm (UTC)(да, угадал. первый пирожок уезжает телезрителю)
no subject
Date: 2011-10-07 04:31 pm (UTC)no subject
Date: 2011-10-07 05:56 pm (UTC)no subject
Date: 2011-10-07 06:00 pm (UTC)Только если пакетный фильтр их не отфильтровал раньше.
> Фильтрация и чушь друг другу не мешают. Например, prob 0.9 drop..., а если таки пробился - отдавать чушь. Но режимы менять регулярно.
При фильтрации чушь не нужна. Зафильтровать 10kpps не проблема.
> из-за *удаков приходится менять IP и издеваться над сетью.
Это наша родина^U Это Интернет.
no subject
Date: 2011-10-07 06:03 pm (UTC)Уж в Берлине-то наверняка есть что-то ближе из de.pool.ntp.org
no subject
Date: 2011-10-07 06:09 pm (UTC)Из одного конфига уже вынес, прийду домой — вынесу с ноута.
no subject
Date: 2011-10-07 06:11 pm (UTC)no subject
Date: 2011-10-07 06:53 pm (UTC)> (да, угадал. первый пирожок уезжает телезрителю)
я ж тоже туда не один раз на рюмку чая заходил ;)
no subject
Date: 2011-10-07 06:59 pm (UTC)no subject
Date: 2011-10-07 08:16 pm (UTC)no subject
Date: 2011-10-07 11:50 pm (UTC)no subject
Date: 2011-10-07 11:52 pm (UTC)no subject
Date: 2011-10-08 01:10 am (UTC)