Обновление - атака завершена, пожалуйста, найдите полный RCA здесь



Совместный анализ Qrator Labs и Servers.com первой значимой атаки DDoS в дикой природе с использованием определенного вектора усиления TCP

AMSTERDAM и PRAGUE, 21 августа 2019 г. / PRNewswire / — Servers.com и Qrator Labs делятся информацией о недавних атаках, чтобы другие могли подготовиться и быть готовыми к этому в будущем. Обе компании предоставляют подробную информацию и анализ первой значимой атаки DDoS в дикой природе с использованием одного из векторов усиления TCP. Ниже приводятся временные рамки, анализ и выводы, а также ряд шагов, предпринимаемых для значительного снижения вероятности того, что любой новый вид атаки существенно повлияет на доступность серверов клиентов.

Временное ограничение
Воскресенье, 18 августа 2019 г.
  • 07:00 UTC: злоумышленники начали атаковать сетевую инфраструктуру Servers.com, создавая регулярные всплески трафика с высокой скоростью передачи пакетов. Доступность услуг в сети Servers.com не изменяется.
  • 07:10 UTC: Servers.com обратился к Qrator Labs, намереваясь защитить определенные IP-префиксы с помощью службы Qrator Ingress, управляемой посредством объявлений BGP.
  • 13:07 UTC: изменение в атаке: система мониторинга Servers.com сообщает о комбинации UDP-потока и TCP-SYN / ACK-атаки. Некоторые сети Servers.com подвержены атакам.
  • 13:20 UTC: Servers.com реализует инструмент, который изолирует сети, затронутые атакой, от сетей, которые не были затронуты, чтобы ограничить влияние атаки на клиентов внутри атакуемых сетей. Клиентам внутри затронутых сетей рекомендуется перейти на незатронутые. С этого момента и до смягчения атаки злоумышленники периодически меняли список целевых и нецелевых сетей, поэтому процесс миграции изоляции повторялся.

Понедельник, 19 августа 2019 г.
  • 15:08 UTC: Первоначальное объявление затронутых префиксов IP-адресов Servers.com через все входящие потоки сети Qrator MSSP, кроме CenturyLink / Level3 (подробнее об этом ниже).
  • 17:48 UTC: первое появление атаки через сеть Qrator распознается как атака со смешанным усилением UDP с преобладанием трафика LDAP. Атака успешно смягчается и продолжается до 18:54 UTC.
  • 19:01 UTC: Первый тактический своп: усиление UDP заменяется на усиление SYN / ACK. Атака успешно смягчается, и стабильно продолжается до 20 августа 2019 года в 06:33 по Гринвичу в общей сложности 11,5 часов.

Вторник, 20 августа 2019 г.
  • 06:35 UTC: Второе изменение тактики: усиление SYN / ACK заменяется смешанным усилением TCP + UDP. Атака успешно смягчается и продолжается до 07:11 UTC.
  • 07:53 UTC: Третий обмен тактикой: атака с использованием ковровой бомбардировки нацелена на большее количество IP-сетей Servers.com.
  • 08:27 UTC: остальные префиксы Servers.com подвержены переадресации через Ingress. Атака успешно смягчается.
  • 10:45 UTC: связь CenturyLink / Level3 становится полностью работоспособной (см. Ниже).

Детали атаки
  • Атака в основном состояла из усиления LDAP (со значительной частью фрагментированных дейтаграмм UDP) и трафика усиления SYN / ACK, при этом периодически присутствовали другие виды усиления UDP.
  • Трафик усиления SYN / ACK достиг своего пика около 208 миллионов пакетов в секунду, возможно, исключая значительную часть трафика, исходящего из клиентского конуса уровня 3, из-за статических петель, предполагаемых перегрузок транзитной линии и других проблем маршрутизации (см. Ниже).

Основные проблемы, стоящие за усилением SYN / ACK (и потоками пакетов на основе TCP в целом):
  • Этот вид DDoS-атаки практически не поддается отслеживанию из-за низкого уровня применения методов противодействия спуфингу (таких как BCP 38). Поскольку предполагается, что эти подходы требуют существенного изменения сети при определенных обстоятельствах, колларально ломая вещи, которые являются более важными для сети, ожидается, что принятие этих подходов останется на низком уровне в обозримом будущем, если IETF не примет другое прочная конструкция против спуфинга;
  • Способность интернет-провайдера или центра обработки данных обрабатывать такого рода DDoS-атаки с помощью BGP Flow Spec (или аналогичных методов) зависит от того, какое конкретное оборудование используется в их сети;
  • Для значительной части клиентов критически важна возможность подключения к внешней службе или шлюзу API через TCP. Сканеры, такие технологии, как OAuth или CDN, или такие предприятия, как системы кредитного скоринга или страховые компании, сильно зависят от внешних баз данных (или источников данных в целом);
  • Чтобы обеспечить надлежащую обработку поддельных SYN / ACK при сохранении возможности подключения к внешней службе, атакующей хостинговой компании придется отслеживать все исходящие SYN, чтобы позже сопоставить их с полученными SYN / ACK.
  • Последнее может быть выполнено различными способами, каждый из которых считается либо сложным для проектирования и развертывания, либо оказывает серьезное влияние на задержку сети и RTT, либо и то и другое;
  • Коэффициент усиления для усиления SYN / ACK, отсутствующий в относительно редких угловых случаях, предполагается между 1x и 5x. Это не является значительным показателем по сравнению с NTP 500+ или Memcached '9000+. Однако, принимая во внимание остальную часть проблем и сложные меры по смягчению, пятикратная скорость передачи пакетов DDoS может стать поворотным моментом.

Ряд неудачных событий еще больше повлиял на график смягчения последствий атаки:
Сеть Qrator Labs работает через множество восходящих интернет-провайдеров Tier-1 (или региональных Tier-1), одним из которых является AS3356 CenturyLink (ранее Level3).
Автономные системы Qrator (в основном, AS200449) являются полностью многосетевыми и основаны на любых вещах и предназначены для работы с одной или несколькими вышестоящими сетями, имеющими TITSUP или перегруженными в любое время. Сказав это, 2019 год знаменует собой один год для Qrator как гордого клиента CenturyLink. CenturyLink предоставляет Qrator отличный сервис связи как в Соединенных Штатах, так и в Европе.

Что сильно повлияло на сроки смягчения, так это политика обновления фильтра префиксов CenturyLink на 48 часов. И Qrator, и Servers.com обратились к своим соответствующим контактным точкам на уровне 3, пытаясь сократить это время ожидания, однако (учитывая, что настройка службы смягчения для производственной сети началась в воскресенье в UTC), мы были невозможно значительно сократить время ожидания.

StormWall открыл еще одну точку фильтрации в Германии


StormWall открыл еще одну точку фильтрации в Германии, в датацентре e-Shelter FRA1 (Франкфурт).
Это позволило расширить емкость фильтрующей сети и обеспечить возможность прямого включения для наших клиентов в данной локации.
https://stormwall.pro

Новый Amazon S3 совместимый API «Облачного хранилища»



Здравствуйте!
В возможностях «Облачного хранилища» Selectel пополнение — мы разработали Amazon S3 совместимый API.
Ввиду своей распространенности, для многих вендоров ПО он стал стандартом работы с объектными облачными хранилищами данных. Теперь вы можете воспользоваться преимуществами данного интерфейса в Selectel.
Про все возможности и ограничения нашей реализации S3 API вы можете узнать в базе знаний.
kb.selectel.ru/54789216.html
selectel.ru/services/cloud/storage/

Приглашаем принять участие в открытом бета-тестировании нового интерфейса.
Мы будем благодарны, если вы начнете использовать S3 API и сообщите о своих впечатлениях. Обратную связь можно отправить через тикет-систему, написать на sales@selectel.ru или дать по телефону +7 800 555 06 75.

Сейчас мы проверяем техническую реализацию услуги и испытываем ее под нагрузкой. Однако даже после такой проверки могут оставаться недоработки, поэтому рекомендуем осторожно применять данный интерфейс для критичных сервисов.

Scaleway присоединяется к Cloud Native Computing Foundation



Мы очень рады объявить о нашем вступлении в Серебряный член сообщества Cloud Native Computing Foundation (CNCF).

Мы рады поддержать CNCF, который играет ключевую роль в продвижении таких технологий, как Kubernetes.

Наши клиенты все чаще применяют собственные облачные архитектуры и решения для управления контейнером, которые повышают гибкость, ускоряют циклы разработки и повышают производительность. Это новое участие в CNCF позволит нам предоставлять им продукты и технологии, которые всегда находятся на переднем крае, и поддерживать их в их проектах.

Со своей стороны, как член CNCF, мы гордимся тем, что принимаем участие в разработке, развитии и внедрении нативных облачных технологий.

См. Пресс-релиз www.cncf.io/announcement/2019/08/21/cloud-native-computing-foundation-welcomes-48-new-members-at-open-source-summit-north-america/

Plesk VPS профессиональное решение для веб-мастера



Выбирая панель управления для своего сервера многие веб-мастера жертвуют или функционалом панели, её безопасностью или еще чем другим. Приходится выбирать между функционалом, стабильностью, безопасностью и ценой.

Компания EuroHoster идет вам навстречу! Предлагаем вам новую линейку виртуальных серверов с панелью Plesk Web Admin Edition в комплекте, а также с мониторингом доступности, который может проверять доступность как сервера, основываясь на ping, так и конкретного порта или даже конкретный URL вашего сайта.
  • 2 vCPU / 4 GB RAM / 20 GB SSD / 100 Mbit/s + Plesk Web Admin + Monitoring — всего за 15 EUR в месяц.



https://eurohoster.org

Серверы августа



Не упустите выгодные предложения стремительно уходящего лета.
  • Supermicro 2 x Intel Xeon E5530 2,4 Ггц (8 ядер), с оперативной памятью 16 Гб и дисками 2 х 256 Гб SSD → 5 530 ₽.
  • Supermicro 2 x Intel Xeon E5645 2,4 Ггц (12 ядер), с оперативной памятью 32 Гб и дисками 2 x 1000 Гб SATA → 5 640 ₽.
  • Supermicro 2 х Intel Xeon E5660 2,8-3,2 Ггц (12 ядер), с оперативной памятью 16 Гб и с SSD диском на 256 Гб → 6 300 ₽.

В указанную стоимость сервера уже входит: установка, первичная настройка, безлимитный интернет 100 Мбит/сек., IP адрес, IPMI на первые 3 дня. Готовность сервера — 2 часа. Количество серверов по акции ограничено.

Опционально: улучшим выбранную конфигурацию или организуем сервер под выкуп. Обращайтесь.
rackstore.ru/arenda-servera.html

Виртуальные сервера в Македонии от DignusData



Тариф на 1 долю
(можно соединять)
  • 1vCore E5-2695v4
  • 1 GB DDR4-памяти
  • 15 GB NMVe-диска
  • 250 Mbit/s, 5TB traffic

Расположение
  • Подсеть: 185.224.168.0/26
  • Локация: Maкедония

DDoS-защита до 5 Гбит/с
для каждого вирт.сервера



Цена: 5 евро (~350 руб.) в месяц
Заказать: dc.dignusdata.center/cart.php?a=add&pid=26

Контакты для связи:
  • Email: office@dignusdata.center
  • Telegram: @cssupport

  1. Сервер уже настроен и готов выдавать доли уже сейчас
  2. Нода подключена к биллингу, за который платить не нужно
  3. DDoS-защита предоставляется без доп.платы

Managed Databases for MySQL & Redis are now available!



Хостинг MySQL и Redis уже здесь!
Мы рады сообщить, что теперь доступны управляемые базы данных для MySQL и Redis. Управляемые базы данных устраняют многие трудности в обслуживании ваших баз данных. Наша миссия — упростить облако, чтобы вы могли тратить меньше времени на управление инфраструктурой и больше времени на создание отличных приложений.

Раскрутите кластеры MySQL и Redis всего за несколько кликов, не беспокоясь о настройке, управлении, масштабировании, обновлении и защите. Выберите ядро базы данных, хранилище, vCPU, память и резервные узлы, а мы позаботимся обо всем остальном.


Ориентировочные сроки доступности центра обработки данных указаны ниже.
  • 20 августа: NYC1, FRA1, SFO2
  • 27 августа: AMS3, LON1, NYC3
  • 4 сентября: SGP1, BLR1, TOR1
www.digitalocean.com/docs/platform/release-notes/