LINUX.ORG.RU
ФорумAdmin

Ненависти к online.net пост

 , , ,


1

1

TL;DR: Провайдер (выделенных серверов) online.net плохой, не пользуйтесь им.

Или второй акт марлезонского балета.
Вчера, в 18 часов по московскому времени, без объявления войны перестал отвечать сервер который я арендую у провайдера online.net. Полез в ЛК провайдера, там было сказано что сервер заблокирован за outgoing flood, и предлагалось связаться с сапортом для того что-бы разблокировать сервер бесплатно или за 19 евро.
Связался с сапортом, запросил подробности и любой доступ к серверу (как иначе решать потенциальные проблемы с ним).
Через пять минут сапорт ответил что сервер заблокирован по причине DDOS from IP IP_сервера (attack ID 302593): protocols : tcp, targets: 213.230.76.234/32, sports: www-http, dports: 61847, lo и спросил могу-ли я это объяснить.
Я ответил что никого не DDoSил и даже не DoSил, мамая клянус. Предположил что сервер мог быть взломан (не то что-бы были какие-то явные предпосылки, но ведт разумное предположение). Так-же я напомнил что без доступа к серверу я могу только гадать, и задал уточняющие вопросы о предполагаемой атаке.
Через 36 минут ответа не было (и сообщение значилось как не прочитанное), и я поинтересовался живы-ли они там.
Ещё через 21 минуту у меня попросили получше объяснить «последний пункт». Ответил в духе «у меня тут продакшен в час пик лежит, я не спал сутки, а вы мне мозки конопатите и сопли жуёте, так-что я немного нервный».
Впрочем ещё через 10 минут выяснилось что «последний пункт» это про мои попытки получить хоть какие-то подробности о предполагаемой атаке. «К сожалению мы не можем сказать больше» потому-что вы не платите нам по 35 евро в месяц за расширенную поддержку (осуществляемую видимо теми-же умственно отсталыми личностями). И мне предложили решать свою проблему самостоятельно для чего разблокировали сервер и загрузили его системой для восстановления (ну наконец-то, хотя-бы половина того о чём я просил полтора часа назад).
Но система для восстановлениябыла недоступна. Ну вот не пинжилась и всё тут. Что-то там у них разладилось наверное.
Через два с половиной часа они ответили что исправили эту проблему, система для восстановления стала доступна.
После 50 минут колупаний в системе (и борьбы со сном) я не нашёл ничего более подозрительного чем куча запросов к сайту с того самого IP который я, предположительно, атаковал. Запросы приходились на один большой файл webm, шли они всю вторую половину дня, особенно много их было перед блокировкой. Учитывая что «атака» шла с 80 порта на какой-то-рандомный-порт-больше-1024 я решил что наиболее вероятная гипотеза это не взлом, а ложно-положительный детект. Подробно изложил сапорту спои соображения и ребутнул сервер в нормальный режим. И на всякий случай пока забанил «атакованную» /24 подсеть на тех сайтах (сайты вспомогательные, на них дополнительный функционал сервиса, так-что это не слишком жестоко).
Итого даунтайм пять часов. Если-бы сапорт поменьше жевал сопли и сразу дал доступ к серверу (о чём я просил их в первом же сообщении) то даунтайм мог-бы сократиться до часа. А если-бы не видимо-ложно-положительное срабатывание их детектилки DDoSов то всей этой истории вовсе не было-бы.
Провайдер на ровном месте создал мне проблему, и героически помогал её решить пять часов. Ай маладца!

И напоследок вопрос: как-бы покачественнее нагадить этим замечательным людям в душу и карму, что-бы им неповадно было? Есть ведь какие-то сайты где собирают отзывы о провайдерах, для VPS провайдеров точно есть, а вот про дэдики не попадалось.

★★★★★

у меня тут продакшен в час пик лежит
вы не платите нам по 35 евро в месяц за расширенную поддержку

Ох и сказочник, если бы у тебя был рельный бизнес-продакшен, то ты бы платил за нормальную поддержку и даунтайм сократился бы в разы. А еще бы и тебе платили деньги за их косяки. А так эта история про мамкиного бизнесмена с продакшеном на локалхосте. По факту нужно лучше настраивать свои сервера, чтобы такой фигни не было и хостер вполне нормальный.

anonymous
()

Пять часов для неэнтерпрайза - это нормально. Нужно быстрее - платите, как за энтерпрайз.

l0stparadise ★★★★★
()

А кого вы можете предложить в замену, по соотношению цена / не качество?

Что бы на таком же уровне железа, бесплатный ipmi, безлимитный трафик до 500mbps, и самое главное цены.

tierpunk
()
Ответ на: комментарий от anonymous

У меня вообще не-бизнес продакшен. Прикинь, некоммерческий проект, сервер оплачиваем на пожертвования пользователей. И тратить их деньги на расширеную поддержку от вот этих вот личностей (в предыдущей теме уже описывал прелести этого провайдера, да и другие люди жаловались) по моему просто не этично, это называется разбазаривание. Свои-то деньги можно сколько угодно разбазаривать ради сохранения нервов, но тут деньги чужие.
И там не менее отсутствие прибыли это не повод обламывать тысячу человек (в норме примерно 2500 посетителей в будни, вчера было 1500).

Детектировать DDoS и блокировать сервер без разбирательств, когда кто-то просто излишне активно качает файл это не нормально. Пр моему наглому мнению.

MrClon ★★★★★
() автор топика
Ответ на: комментарий от tierpunk

Да вот ищу, но пока не особо активно. В ближайшее время всё-равно не до переезда.
Про замечательную работу бесплатного IPMI есть отдельная тема, и не похоже что-бы за дополнительную плату он работал лучше.

MrClon ★★★★★
() автор топика
Ответ на: комментарий от robotron5

Проблема даже не в том что они отвечали долго, а в том что они отвечали бесполезно. Пять часов формального вежливого трёпа там где всё можно было-бы решить одним-двумя сообщениями («дополнительно информации дать не можем, вот доступ, разбирайтесь что там у вас не так» и «мы починили, доступ есть, разбирайтесь»). При таком раскладе они могли-бы писать каждое сообщение хоть по полтора часа, всё-равно вышло-бы быстрее.

Ну и самое главное с какого перепугу им почудился DDoS в нормальном HTTP трафике. Реквест, респос, всё кошерно. Много реквестов, много респонсов. Судя по мунину трафик даже толком не скакнул.

MrClon ★★★★★
() автор топика
Ответ на: комментарий от MrClon

Детектировать DDoS и блокировать сервер без разбирательств, когда кто-то просто излишне активно качает файл это не нормально. Пр моему наглому мнению.

за «просто качает файл» не стали бы блокировать. хотя возможно там сидят непробиваемые идиоты и IDS'ка глюканула.

кстати, вообще последнее время много историй слышно аля «хостер забанил за спам, но это не спам! а маркетинговая рассылка» может обострение просто?

ktk ★★★★
()
Ответ на: комментарий от timdorohin

Не мой. Даже не знал этот сайт, теперь знаю. пойду пофапаю на высокий вольтаж.
flyback.org.ru на ruweb.net хостится

MrClon ★★★★★
() автор топика
Ответ на: комментарий от MrClon

Где бы он не хостился, падает он регулярно)

Тогда расскижи что у тебя за сайт, если не секрет...

Я для себя взял VPS у Quadhost'а за 3$ в год. Не падает пока, но могу зайти только по ipv6, пока не настроил Cloudflare

timdorohin ★★★★
()

Ну хотя бы данные не удалили все, уже неплохо. По сабжу второй сервер у другого провайдера и расположенный географически в другом месте немного решает такого рода проблемы, и это достаточно бюджетно.
Не нужно верить никому.

anonymous_sama ★★★★★
()
Ответ на: комментарий от MrClon

долго, бесполезно

у всех поддержка организована по разному, но за бесплатно всегда будет отвечать наименее низший уровень и наименее квалифицированный сотрудник (возможно даже не сотрудник, а удаленщик-индус). За допонительное материальное вознаграждение для тебя исключают этот уровень или более оперативно передают запрос более сведущим людям.

с какого перепугу им почудился DDoS

тут у ж надо разбираться почему сработала частотность, какие коэффициенты для ip под ддосом и т.д. За бесплатно у них арбор или самописка?

robotron5
()
Ответ на: комментарий от ktk

Грань между спамом и маркетинговой рассылкой подобна грани между доблестным разведчиком и подлым шпионом. Когда ты отправляешь много писем ты говоришь себе «эта замечательная маркетинговая рассылка будет очень полезна людям, и я тщу себя надеждой что она изменит жизнь некоторых из них к лучшему», но когда ты сам получаешь подобные письма ты думаешь «вот же! опять навалили своего спама. задрали, каждую неделю присылают свой бред, что-бы им пусто было».

Но грань между входящими HTTP запросами и ответами на них, и исходящей DDoS атакой эм… несколько более заметна.
Вы конечно можете допустить что я вру, и на самом деле я атаковал тот хост. Но тогда нет смысла верить и другим моим словам, и читать этот пост.
Так-же можно предположить что немножко аномальное поведение посетителя сайта, и DDoS атака на него с порта веб-сервера это совпадение. Ну вот просто совпало так что человеку взломавшему мой сервер приспичило заддосить именно тот хост, пользователь которого в этот момент использовал мой сайт. И чисто случайно для атаки использовался тот-же самый 80 порт к которому обращался тот пользователь. Но как-то это уж очень круто для совпадений

MrClon ★★★★★
() автор топика
Ответ на: комментарий от anonymous_sama

Я и не верю. Бекапы под кроватью, параллельно с перепиской разворачивал их. Но после переезда на этот сервер архитектура сильно поменялась, бекапы делаются по другому, и в результате аварийное восстановление стало гораздо более долгой и сложной процедурой. План аварийного восстановления надо по сути создавать с нуля.
К тому-же в системе бекапа обнаружились некоторые пробелы, не бекапятся сертификаты (в общем-то это не так-уж фатально, учитывая что это let's encrypt, можно просто получить новые) и конфиги контейнеров (можно написать новые, но всё-же не хорошо).
Переезд делался в спешке, и слишком много ресурсов ушли на решение аппаратных проблем сервера (с.м. первая ссылка в теме), так-что всё получилось сложнее и глупее чем было

MrClon ★★★★★
() автор топика
Ответ на: комментарий от robotron5

Там вроде арабы на первой линии в основном (франция же :). Не думаю что они стали-бы маскировать индусов под арабов, хотя…

Проблема в том что у этих индусоарабов ползунок «вежливость - полезность» сильно сдвинут в сторону вежливости, на полезность ресурсов уже не хватает. Ну вроде-бы не надо большого ума что-бы увидев в первом сообщении просьбу дать «хоть какой-нибудь доступ» дать этот доступ, и пусть клиент сам сношается со своим сервером.
Вроде эту мудрость быстро усваивают все работники сапортов: чем быстрее спихнёшь клиента, там быстрее сможешь вернуть к залипанию вконтакте. Разве-что оплата идёт за количество сообщений, или очередь клиентов в принципе неразбираема (их явно больше чем можно успеть обслужить).

MrClon ★★★★★
() автор топика
Ответ на: комментарий от MrClon

надо большого ума что-бы увидев в первом сообщении просьбу дать «хоть какой-нибудь доступ» дать этот доступ, и пусть клиент сам сношается со своим сервером.

Схренали? Тебе сначала попытаются помочь «своими силами», затем видя что ты не отстаешь, спросить у старшОго что с тобой делать.

robotron5
()
Ответ на: комментарий от robotron5

Какими своими силами они могут мне помочь? Сервер ведь для того и лочат что-бы заставить админа навести порядок в его хозяйстве.
Ну разве-что тот парень мог-бы прочесть мне проповедь о том что ддосить не хорошо, от которой я-бы перевосписался, и поклялся прекратить свою преступную деятельность.

Походу надо возвращаться работать в сапорт, буду там самым умным. Правда в последний раз когда я работал в сапорте меня оттуда отправили в новый отдел админом, и коллега по пьяни рассказывал что это потому-что «ты ненавидишь клиентов». Гнусная клевета! Я люблю клиентов, люблю странной любовью, не все могут понять её, и не многие могут её принять (:

MrClon ★★★★★
() автор топика

Что вы (и ты, и они) несёте? sport 80, т.е. этот адрес тупо потащил (как ты и написал) какой-то длинный видос с твоего веб-сервера. Похоже, их защиту и защиту Сбербанку писали одни и те же или знакомые друг другу люди.

berrywizard ★★★★★
()
Ответ на: комментарий от berrywizard

Ну он там не просто потащил, он всё-таки похоже какую-то ересь делал. Многовато запросов, и шли они пол дня. За это время он-бы тот файл тыщу раз скачал. Сейчас грепнул по логу, такое количество запросов с одного IP встречается, но всё-же редко. Хотя не знаю, может клиент не кеширует у себя всё видео и при этом активно мотает туда-сюда, из-за чего постоянно перескачивает одни и те-же куски. Но блин, не весь-же день такой ерундой страдать?

Но нулевая гипотеза конечно: ложно положительное срабатывание детектора (возможно написанного наркоманами). и причин серьёзно сомневаться в этой гипотезе пока не видно.

P.S. глянул лог, какой-то корешёк (судя по юзерагенту — смарт-тв) сделал 14660 запросов к одному webm-файлу за пару часов.

MrClon ★★★★★
() автор топика
Ответ на: комментарий от MrClon

В любом случае вангую хоть и неаккуратное, но корректное использование WWW-сервиса.

berrywizard ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.