Idézet: Jakuza - Dátum: 2005. márc. 22., kedd - 16:38
Csak az a gaz, hogy kozel sem helytallo amit irsz.
Ugyanis a weblap megtekintese nem okoz semmifele tamadast.
Tehat a weblap megtekinteset nem korlatozhatnak le.
Azt akartak elerni ezzel a korlatozassal, hogy ne lehessen kalibralni a CFos nevu programot.
Marpedig ez igencsak torvenyellenes az EUs jogszabalyokkal ellentetben, ha korlatoznak egy weblapot,ami nem tartalmaz semmi jogserto dolgot.
Siman belehet ezert perelni mind a szolgaltatot, vagy ha nem az a ludas akkor a Matavot.
Valóban?
Na nézzük miről is beszélünk: adott egy böszme nagy router, amin tegyük fel, hogy keresztül folyik másodpercenként 4-5 Gbps, vagy ennél több. Hívjuk ezt Matáv border routernek, amely kapcsolatban van a BIX-szel, ebben végződnek a nemzetközi kapcsolatok és van nx10 Gbps-es kapcsolata a Matáv felhordóhálózatához is.
Jó, lehet, hogy a 4-5 Gbps-t alulbecsültem...
Ha nagyon ott vagy a témában, tudhatod, hogy egy routernek nem is igazán az átvitt adatmennyiség, mint inkább a csomagszám (packet per second, pps) számít. Tehát jobb az neki, ha nagy csomagok utaznak át rajta (pld. mikor weblapot nézel, vagy letöltesz), mint ha pingelsz (minimum csomagok).
Azt is tudnod kell, hogy a nagyobb routerekben ASIC-ok dolgoznak, amelyek amolyan célhardverek. Van egy buta kis processzor (mondjuk valamilyen PPC, vagy egyes esetekben Intel Pentium x), amely menedzseli az eszközt és rosszabb esetben feladatot is végez.
Optimális esetben a router gazdája ismeri annak képességeit és igyekszik csak olyan funkciókat használni, amelyek hardverből (ASIC) mennek és elkerülni azokat, amelyeket szoftveresen (PPC, Pentium, hasonló) old meg a router.
Namármost feltételezvén, hogy az ominózus router egy Cisco, amely cég hírhedt arról, hogy a hosszú ACL-eket (hozzáférés szabályozási listák) igen rosszul tűri, az adminisztrátor próbál olyan ACL-eket gyártani, amelyeket a kedvenc (vagy utált) doboza hardverből dolgoz fel.
Ha szoftveresen tenné, akkor az áteresztőképessége jelentősen (akár 95%-kal is!) lecsökkenne, így az nem jó.
Mit tesz hát a router gazdája? Mivel fejében a manual és ismeri a routerét, IP címet tilt ki, mert tudja, hogy ezt a cucc hardverből (mondjuk Policy Feature Carddal) csinálja, ellentétben azzal, ha protokollt (ICMP, azaz ping) tiltana, amit ez a szerencsétlen, amúgy nagyon sokba kerülő doboz szoftverből csinál.
Nekem még mindig életszerűnek tűnik, amit írok, mert bár nem értek ezekhez az eszközökhöz, azt jól tudom, hogy nem mindegy, hogy mit és hogyan szűrsz.
Ezek után ha te most a Matávnál dolgoznál és egy jól leterhelt hálózatos lennél, mit csinálnál?
Jön egy hibajegy, hogy Németországból anyázik valami hasonló telco, vagy ISP, hogy a te hálózatod halálra floodolja az övéket nem szabványos csomagokkal.
Mivel lelkiismeretes ember vagy, belenézel a forgalomba és látod, hogy tényleg, rohadt sok csomag megy és valóban nem szabványosak.
Ilyenkor elgondolkozol a lehetőségeken:
- kitiltod az egész IP-t, ezesetben a routered is talpon marad és a szolgáltatással való visszaélés is megszűnik
- abszolút korrekt ACL-t csinálsz (ICMP type 8, azaz echo request, köznapi nevén ping), viszont ezzel gyakorlatilag mehetsz is a főnökhöz és kérheted, hogy vegyen Cisco helyett Junipert, mert az amúgy 5 Gbps-es áteresztőképessége lecsökkent 100 Mbps-re, ráadásul lehet, hogy ez tényleg támadás és miután észreveszi a DDoS hálózat üzemeltetője, hogy letiltottad, elkezd ICMP echo request helyett mondjuk UDP kéréseket küldeni, amit a rule-od nem fog meg. Ez ugye nem jó, mert füstöl a routered a terheléstől és "azellen nem véd".
- hagyod a francba az egészet, nem foglalkozol a hibajeggyel és akkor az ellenoldal (az abuse bejelentő) bunkó seggfejnek fog tartani.
Szerinted egy DDoS esetében melyik szolgáltató nézi az ÁSZF-et és azt, hogy elérhető-e egy nyamvadt weblap? Semelyik. Olyankor az a cél, hogy a többi szolgáltatás megfelelően működjön.
Ha a fentieket nem tudod megérteni, akkor te jogász vagy, aki nyugodtan beperelheti az Axelerót (aki majd áthárítja a felelősséget a Matávra, mert hogy ezt ő korlátozta) és talán meg is nyered azt a pénzt, amit egy napra, vagy jó esetben egy hónapra fizetsz.
De ha ez egy informatikai portál, akkor azt gondolom megértetted, amit fent írtam és magad is belátod, hogy egy ilyen esetben a Matávos hálózatosnak nem volt más választása.
És elárulom, hogy a gonosz ISP-k sok más esetben korlátoznak még, csak nem feltétlenül veszed észre, ugyanis itt nem a te szabadságjogaid megsértése a cél, hanem a hálózat működésben tartása.