DDOS나 DOS 막는거 고민중인데,
DDOS는 아무리 생각해봐도 로드 밸런싱으로 완화하는거 말고는 도저히 답이 없어보이네.
아이피가 다양하니,
이게 악성으로 접근한건지 이용자가 늘어난건지 파악을 할수가 없잖아.
결국 DOS 단위로 내려와야겠는데,
DOS도 마냥 차단하기가 뭣 한게,
일단 DOS 차단하겠다고 하면,
아이피로 막는거랑, 세션으로 막는거 정도가 있겠지?
아이피로 하자니,
1인당 5초당 1회정도의 요청을 max로 잡아서,
1분간 12회,
1시간에 720회 제한 걸어서 1시간안에 720회 되는 순간 ban을 걸어버린다... 이런걸 생각해봤는데,
네이버나 구글같은 대형포털이 서버라고 치면,
클라이언트 쪽은 공유기 아래 묶인 단말이 만땅 찼다고 하면 250개는 되겠지?
그중에 동시에 10명정도가 네이버 인터넷질을 한다고 치자. 그것도 1시간 내내.
이용자가 여기저기 클릭하면서 10초동안 5번, 1분후에 1번, 이렇게 1분간 대략 6회의 요청을 만든다고 가정하면,
하나의 아이피에서 6*60*10 =3600 회의 요청이 발생할거임.
겨우 10명만 쳤는데도.
이걸 DOS로 가정할 수는 없잖아.
이런식이면, 사실상 DOS도 차단할 수 없는거임? 서버 용량 늘리는거 말고?
개별적인걸 위해서는 세션구분을 고려할 수 있겠는데,
세션이면 처음 조건으로 하면 적당하겠지.
같은 세션내에서 공격하는 거라면, 저 조건으로 간단히 막히겠지.
근데 공격자는 세션을 계속 새로 만들면서 할수도 있는거잖아.
DDOS 막을 로드밸런서가 세션을 새로 만들때마다 분산시켜 주나?
로드밸런싱 장비는 같은 아이피에서 지속적 요청와도 계속 서로 다른데로 넘겨주는거... 맞나?
전 보안을 잘모르는사람이지만 이런건어떤가요 DDOS의경우에 좀비pc같은걸로 대게 처음 사이트에 갑자기 많이접속하면서 과부화를 일으키잖아요?
DDOS의 징후(갑자기 폭주해서 다운될지경) 까지 가게되면 접속권한을 평소에 접속했던 사람들이나 활동했던사람들(판단기준이야 정하기나름이지만 어렵지않을듯) 로 축소하는거죠. 처음접속하는 좀비pc로의심되는사람들의 접속을차단
완벽하진않겠지만 이런느낌이라면 대다수의 기존이용자들은 피해를 겪지않고 꽤 좋은 대처라고 생각하는데
Mac으로 막는건 어떰??
ip별로의 대처가 힘들다 버겁다한다면 ddos 징후시 사이트의 입구를 로그인창(분산해서 여러군데만듬) 으로 변하게 만든뒤 로그인에 성공한 사람만 본래의 사이트로 이동되도록 조치. 설사 DDOS로인해 로그인창이 뻗는다해도 로그인에 성공한 고객은 문제가없으며 DDOS를 건사람이 분산되있는 여러 로그인사이트를 전부 ddos공격하기도힘들테고 공격자가 그걸파악하고 가입하려해도 공격당시 신규가입을 잠시막는걸로 추가피해를 더막을수도
과부화 x 과부하 o
내가 지금 고민하는건, 단순 연결에 관한 부분임. 나도 로그인과 엮어서 하려고 했는데, 이건 따로 생각해야할거 같음요. 왜냐하면 DDOS라면, 로그인 된 유저가 걸릴 수도 있는 노릇. 그렇다고 신규유저를 무작정 막아버리는 것도 뭔가 정답은 아닌듯함. ㅠㅠ 그래서 DDOS는 분산해서 오는 놈들이니 분산해서 넘기는거 말고는 대응법이 없다고 생각함. ㅠㅠ 문제는 한놈에서 지속적으로 오는건 어쩔까 하는거임. 같은 아이피라도 신규 세션 생성하려는 접속요청시마다, 밸런서가 계속 따로 넘겨준다면, 딱 세션내에서만 막으면 끝인거 같은데...
필터링하는 속도보다 뚫는 속도가 더 빨라서 무용지물이던데
ㄴ 그런가염? ㅠㅠ
클라우드플레어 쓰세여 ㅋㅋ
ㄴ 쓸거임. 본문에도 나왔지만, DDOS는 거의 포기 or 상위단에 맡기려는 생각임. 문제는 DOS라는 단일공격은 전혀 고민할 필요가 없는가 하는거임. 클라우드 플레어 같은건 상위단의 문제라고 생각하는데, 아닌거임? 한놈이 존나게 조지는건 백날해봐야 전혀 부하가 안되는걸까?