Есть сервер + небольшая сетка ипов (/28). На сервере работают VPSки на OpenVZ. Сеть им раздается через venet0.
Packet routes
First of all, a few words about how packets travel from and to a container. Suppose we have Hardware Node (HN) with a container (CT) on it, and this container talks to some Remote Host (RH). HN has one "real" network interface eth0 and, thanks to OpenVZ, there is also "virtual" network interface venet0.
Inside the container we have interface venet0:0.
venet0:0 venet0 eth0
CT >------------->-------------> HN >--------->--------> RH
venet0:0 venet0 eth0
CT <-------------<-------------< HN <---------<--------< RH
# route
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
x.x.x.x * 255.255.255.255 UH 0 0 0 eth0
x.x.x.x * 255.255.255.255 UH 0 0 0 venet0
link-local * 255.255.0.0 U 1002 0 0 eth0
default x.x.x.x 0.0.0.0 UG 0 0 0 eth0
Когда включаю VPSку - появляется новый route. Когда выключаю - пропадает. В тестах участвуют два сервера - 100mbit/s
Проблема заключается в том, что если начать атаковать IP для которого нет route -> я получаю очень много трафика.
Сначала я проверял icmp( на сервере net.ipv4.icmp_echo_ignore_all=1 ) ==> картинка.
hping3 --flood --icmp -S -p 21 ip_offvps
bwm-ng (сервер который атакуем): 44000 KB/s IN и 30800 KB/s OUT
Потом я решил попробовать udp ==> картинка.
hping3 --flood --udp -S ip_offvps
bwm-ng (сервер который атакуем): 38000 KB/s IN и 26800 KB/s OUT
И далее я занулил ип VPS ==> картинка.
ip route add blackhole x.x.x.x
bwm-ng (сервер который атакуем): 12800 KB/s IN и 17 KB/s OUT
А вот еще результат, если VPS включена и канал для нее лимит tc shaper на 15mbit/s in/out ==> картинка.
tcpdump icmp
19:54:20.541984 IP static.DDOS.clients.your-server.de > static.VPS-OFF.clients.your-server.de: ICMP echo request, id 13589, seq 0, length 8
tcpdump udp
20:15:47.251733 IP static.DDOS.clients.your-server.de.about > static.VPS-OFF.clients.your-server.de.0: UDP, length 0
Такой же результат был и на обычном ядре.
Сервер с одним IP, дополнительные не были прописаны. Если атаковать их - результат будет такой же.
Почему трафик увеличивается в таких количествах? Способы решения кроме добавления в blackhole?