免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: skipjack
打印 上一主题 下一主题

对国内ddos厂商技术点评 [复制链接]

论坛徽章:
0
41 [报告]
发表于 2006-04-09 02:11 |只看该作者
原帖由 skipjack 于 2006-4-9 02:01 发表


你们的百兆设备能防到几万?

syn killer 64包 到14W/秒。

论坛徽章:
0
42 [报告]
发表于 2006-04-09 02:20 |只看该作者
原帖由 www_ftp 于 2006-4-9 02:11 发表

syn killer 64包 到14W/秒。


14万的包你都能收到,不丢包?你的网卡芯片是什么类型?

论坛徽章:
0
43 [报告]
发表于 2006-04-09 02:25 |只看该作者
你说的结构是存在的,也是现实的,我们遇到过。这种结构我们的抗ddos系统是安全的不会被D死。你的担心是对的,如果简单使用 源ip +源端口+目的ip+目的端口建立连接的话,会因为重复建立多个连接把抗ddos拖死。我们的进行了优化,象这样情况会自动合并多连接的,在新建连接时hash查找相关连接功能。所以不会发生你说的这种情况。感兴趣的话,可以找我们的产品测试。。。

论坛徽章:
0
44 [报告]
发表于 2006-04-09 02:30 |只看该作者
原帖由 skipjack 于 2006-4-9 02:20 发表


14万的包你都能收到,不丢包?你的网卡芯片是什么类型?

因我们的设备全都是1000M网卡,intel 82546吧,一个包都不丢包我不敢保证。新建连接能99%以上都成功,用telnet IE ssh ftp都是这样的。

论坛徽章:
0
45 [报告]
发表于 2006-04-09 02:33 |只看该作者
原帖由 www_ftp 于 2006-4-9 02:25 发表
你说的结构是存在的,也是现实的,我们遇到过。这种结构我们的抗ddos系统是安全的不会被D死。你的担心是对的,如果简单使用 源ip +源端口+目的ip+目的端口建立连接的话,会因为重复建立多个连接把抗ddos拖死。我们 ...


呵呵...我的图画的不错吧
必须去睡觉了,虽然现在还没有什么睡意,最后问两个问题
1.你怎么知道你收到14W个数据包并且没有丢包呢?
2.你的产品不错,感觉到了,呵呵...不知你是研发还是设计?你的每秒建立连接率能达到多少?

论坛徽章:
0
46 [报告]
发表于 2006-04-09 02:36 |只看该作者
原帖由 www_ftp 于 2006-4-9 02:30 发表

因我们的设备全都是1000M网卡,intel 82546吧,一个包都不丢包我不敢保证。新建连接能99%以上都成功,用telnet IE ssh ftp都是这样的。


倒~千兆平台+千兆网卡,14W这是当然的了。你说的人家防7W的产品用的是百兆芯片吧。

论坛徽章:
0
47 [报告]
发表于 2006-04-09 02:37 |只看该作者
原帖由 skipjack 于 2006-4-9 02:11 发表
注意那条红线,前面也不一定是防火墙,但我对防火墙熟悉,所以就用它了,如果你感觉防火墙会在ddos时死掉,你可以把它替换成有NAT功能的路由器

蓝色线是外网对服务器的访问路线,syn包一次穿越
红线是内网对服 ...

对于是否保护一台服务器,你可以指定的,如果不想保护,加于不保护队列服务器列表中就是了。
如果想拒绝一个IP对服务器的访问,加于黑名单就行了。
这些实现都是hash+静态连表做的,效率大可放心。

论坛徽章:
0
48 [报告]
发表于 2006-04-09 02:42 |只看该作者
原帖由 www_ftp 于 2006-4-9 02:37 发表

对于是否保护一台服务器,你可以指定的,如果不想保护,加于不保护队列服务器列表中就是了。
如果想拒绝一个IP对服务器的访问,加于黑名单就行了。
这些实现都是hash+静态连表做的,效率大可放心。


你没仔细看图,规则中就指定两台服务器,但对两路访问192.168.20.22的结果是相反的
对于蓝色线路要拒绝
对于红色线路要接受
不用问我为什么这么怪吧,因为你不这么实现就不对了。仔细想想

论坛徽章:
0
49 [报告]
发表于 2006-04-09 02:49 |只看该作者
原帖由 skipjack 于 2006-4-9 02:36 发表
倒~千兆平台+千兆网卡,14W这是当然的了。你说的人家防7W的产品用的是百兆芯片吧。


没办法,这就是100M产品呀,只是配置高些。

论坛徽章:
0
50 [报告]
发表于 2006-04-09 11:06 |只看该作者
原帖由 www_ftp 于 2006-4-9 02:49 发表


没办法,这就是100M产品呀,只是配置高些。


所以懂行的人,根本不会去买什么千兆ddos设备
百兆设备用千兆平台,性价比很高滴,哈哈......不知我说的对不对.
:em11:
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP