-
Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
From: Łukasz Bromirski <t...@1...0.0.1>
Newsgroups: pl.internet.polip
Subject: Re: TP nie lubi GIMPa czy co?
Date: Mon, 05 Jan 2009 23:25:15 +0100
Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
Lines: 64
Message-ID: <gju1cc$beo$1@inews.gazeta.pl>
References: <3...@o...googlegroups.com>
<f...@d...googlegroups.com>
<gjsh1d$904$1@kontener.atcom.net.pl>
<7...@i...googlegroups.com>
<5...@s...googlegroups.com>
<8...@w...googlegroups.com>
<gjtoli$ffd$1@inews.gazeta.pl>
<u...@k...net>
NNTP-Posting-Host: drt156.neoplus.adsl.tpnet.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=ISO-8859-2; format=flowed
Content-Transfer-Encoding: 8bit
X-Trace: inews.gazeta.pl 1231194316 11736 83.24.205.156 (5 Jan 2009 22:25:16 GMT)
X-Complaints-To: u...@a...pl
NNTP-Posting-Date: Mon, 5 Jan 2009 22:25:16 +0000 (UTC)
X-User: y0d4
In-Reply-To: <u...@k...net>
User-Agent: Mozilla/5.0 (Windows; U; Windows NT 6.0; en-US; rv:1.9.1b3pre)
Gecko/20081204 Thunderbird/3.0b1
Xref: news-archive.icm.edu.pl pl.internet.polip:88233
[ ukryj nagłówki ]On 2009-01-05 21:53, konrad rzentarzewski wrote:
> blackholing jako reakcja na incydent i ochrona core - OK. blackholing
> prewencyjny - bullshit, prewencja to niedopuszczenie do podłączenia
> zarażonych stacji do sieci (skoro jest AFAYR IPS) a nie kombinowanie
> jak nie dopuścić do eskalacji konkretnego (jednego - kto powiedział
> że botnet musi mieć C&C?) typu zagrożenia. mam na myśli - c'mon -
> zagrożenia nie pojawiły się z dnia na dzień!
Ale to nie jest prewencyjne - przecież blokowane są IP tylko hostów
które *już coś zbroiły* - tj. ślą sobie info, od bota do bota,
atakują, etc. Nie wiem czy koledzy blokują coś oprócz botnetów
spamerskich. Ale to chyba dosyć naturalne, że takie również można
śledzić.
Zagrożenia nie pojawiły się z dnia na dzień, co więcej - ewoluują
szybciej i nie ma dzisiaj jednego (choćby dużego i składającego się
z wielu klocków) skutecznego rozwiązania na wszystkie bolączki IP.
Ale można obcinać duże fragmenty problemów przez zastosowanie
odpowiednich mechanizmów.
Jeśli TP wdrożyłaby zarządzalnego IPSa - wrzask byłby jeszcze większy,
bo ilość incydentów ('wystrzeliła mi regułka #58131.01 a nie powinna!')
byłby ogromny. A tak - packa duża jest, jest trochę 'strat', ale to
wszystko da się odbrobić, a świadomość użytkowników rośnie.
Ktoś przed chwilą rzucił, żeby wyświetlać jakiś komunikat zamiast
blokowanych stron WWW - i to bardzo dobry pomysł jest, choć nie wiem
jak z jego realizacją. Trzeba organizacyjnie rozszerzyć pomysł
blackholingy na sinkholing, redirecty etc - ale to też da się zrobić.
Ale może nie wszystko od razu.
No i - cytując - c'mon - w końcu to chyba na tej liście siedzą
ludzie więdzący generalnie więcej niż przeciętni sieciowcy? No to
jak nie tu, to gdzie taki mechanizm można rozłożyć na kawałki i
przedyskutować zamiast obrażać się?
> trzeba było napisać od razu - botnety wśród klientów&TP są
> zagrożeniem dla ich sieci core, a nie opowiadać bajki o
> szczepionkach, antybiotykach. czopkach chyba :)
A to ja nie wiem czy tak jest :D
> ależ niech sobie blackhole'ują /32 ze swojej sieci, jeśli wykryją
> tam C&C. nawet pewnie mają prawo aktywnie skanować należące do siebie
> klasy w ich poszukiwaniu.
Ruch z ich hostów na zewnątrz szkodzi (potencjalnie) innym sieciom.
To że przy okazji udaje się 'odspamować' część adresacji IP TP to
miły bonus. Rozumiesz to?
Na konferencjach często pytają mnie ludzie - nie wiem czy dołączać
się do Twojego projektu, bo łącze mamy tylko 2Mbit/s. Pewnie że tak -
po pierwsze każde 2Mbit/s robi różnicę, po drugie jak to dobry
obywatel internetu - staramy się dbać nie tylko żeby nasz szlag nie
trafił - ale również o to, żebyśmy nie przyłożyli rąk do trafienia
kogoś innego. Ot tak, po prostu. Nawet jeśli ten ktoś jest w
Nowej Zelandii, Syberii albo znajduje się na stacji kosmicznej.
Bo to 'dobra praktyka' jest. BCP znaczy :)
--
"Don't expect me to cry for all the | Łukasz Bromirski
reasons you had to die" -- Kurt Cobain | http://lukasz.bromirski.net
Następne wpisy z tego wątku
- 05.01.09 22:42 Tomasz Śląski
- 05.01.09 22:44 Łukasz Bromirski
- 05.01.09 22:49 futszaK
- 05.01.09 23:02 skx
- 05.01.09 23:05 r...@g...com
- 05.01.09 23:11 Łukasz Bromirski
- 05.01.09 23:22 r...@g...com
- 05.01.09 23:19 Tomasz Śląski
- 06.01.09 00:05 ru
- 06.01.09 00:07 RoMan Mandziejewicz
- 06.01.09 07:07 futszaK
- 06.01.09 07:09 futszaK
- 06.01.09 07:33 b...@n...pl
- 06.01.09 07:48 Marcin Kulas
- 06.01.09 07:49 futszaK
Najnowsze wątki z tej grupy
- Jest tutaj kto? Halo, Darius Expert?
- Czy to konieczne? ATMAN - 30.06.2019 - Wyłączenie news.atman.pl
- pl.internet.polip - is DEAD?
- ovh
- INEA
- Prośba o traceroute z Vectry
- BGP - wszyscy wkładają głowę w piasek.
- http://pl
- Re: Czemu jest wylaczany serwer w3cache.icm.edu.pl ?
- Taaaka integracaj na rynku, a tu nikt, nic..
- Alternatywna sieć dla internetu kiedyś w Polsce
- ooerator gsm + stały ip z revdns
- Dostęp do ip nostrady
- narzędzia do weryfikacji poprawności bazy WHOIS
- T-mobile bawi się w MITM....
Najnowsze wątki
- 2024-11-08 Warszawa => Key Account Manager <=
- 2024-11-08 Gdańsk => Software .Net Developer <=
- 2024-11-08 Akumulator Hyundai
- 2024-11-08 Warszawa => Manager/Specialist e-commerce (B2C) <=
- 2024-11-08 Gdańsk => Specjalista ds. Sprzedaży <=
- 2024-11-08 Gdańsk => Kierownik Działu Spedycji Międzynarodowej <=
- 2024-11-08 znaj podstawe
- 2024-11-08 Chrzanów => Specjalista ds. public relations <=
- 2024-11-08 Warszawa => Data Scientist / Data Engineer (predictive modelling) <=
- 2024-11-08 zbrojone wężyki hamulcowe
- 2024-11-07 Pytanie o transformator do dzwonka
- 2024-11-07 Warszawa => Infrastructure Automation Engineer <=
- 2024-11-07 międzymordzie USB 3.2 jako 2.0
- 2024-11-07 Warszawa => Site Reliability Engineer (SRE) <=
- 2024-11-07 Warszawa => Presales / Inżynier Wsparcia Technicznego IT <=