Pagina 1 van 2

DCSTAR / Fusa down

Geplaatst: 26 jul 2021, 11:27
door guntherstassen
Sinds 26/07/2021 11u15 geen connecties meer mogelijk met DCSTAR Oostkamp (Fusa) :-( . Helaas nog geen twitterbericht of dergelijke..
Website van DCSTAR ligt er zelf onderuit. Onweer/Slecht weer?

Re: DCSTAR / Fusa down

Geplaatst: 26 jul 2021, 12:31
door Tim.Bracquez
**

Re: DCSTAR / Fusa down

Geplaatst: 26 jul 2021, 12:52
door guntherstassen
Wist de url van de website niet.. Daarom was ik aan het zoeken naar Twitterberichten.
Heb de URL opgeslagen in mijn bookmarks ;-)

Re: DCSTAR / Fusa down

Geplaatst: 26 jul 2021, 17:49
door Sasuke
Tim.Bracquez schreef:We updaten onze NOC heel regelmatig: https://noc.fusa.be/

Alles is aan het online komen, DCSTAR mee bezig
Mitigation is met 1 't' Tim :-)

Re: DCSTAR / Fusa down

Geplaatst: 26 jul 2021, 18:18
door tien
Sasuke schreef: Mitigation is met 1 't' Tim :-)
2 :lol:

Re: DCSTAR / Fusa down

Geplaatst: 26 jul 2021, 19:32
door Sasuke
Ok, 2 , geen 3 :-)

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 09:10
door Tim.Bracquez
**

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 13:25
door keerekeerweere
Tim.Bracquez schreef:De aanval was over de 200Gbit
blijkbaar is de aanval nog aan de gang ?

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 13:30
door Tim.Bracquez
**

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 18:52
door pfuhu
Balen dat ze juist die IP-range aanvallen waar ik ook tussenzit. Hopelijk krijgen ze het snel opgelost ...

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 19:01
door Ken
pfuhu schreef:Balen dat ze juist die IP-range aanvallen waar ik ook tussenzit. Hopelijk krijgen ze het snel opgelost ...
Idem, al m'n tunnels zijn sinds deze ochtend volledig offline gvd. Toch ferm irritant zulke aanvallen, dacht dat deze min of meer makkelijk konden aangepakt worden zoals bv. OVH kan op hun infra.

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 19:13
door keerekeerweere
Zie net dat mijn ip en server terug bereikbaar zijn…

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 19:23
door pfuhu
Dan hebt gij geluk. Bij mij nog niet dus

/edit: ik zie dat er op NOC wordt gesuggereerd om IPV6 te gebruiken. Moeten we dat aanvragen of is de setting in cp al terug te vinden? (is geen oplossing voor nu, maar wel voor de toekomst om de belangrijkste dingen over te laten lopen ...)

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 19:57
door keerekeerweere
Inderdaad enkel ipv6 die werkt momenteel…
IPv4 nog zeker niet op t moment

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 20:07
door Mr.T
Bizar dat Colt al moeite heeft met een 300Gbps DDoS aanval. Dat zou toch door elke zichzelf respecterende partij moeten gemitigeerd kunnen worden.
Als fusa hulp nodig heeft, ik kan helpen ;-)

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 20:55
door Ken
Mr.T schreef:Bizar dat Colt al moeite heeft met een 300Gbps DDoS aanval. Dat zou toch door elke zichzelf respecterende partij moeten gemitigeerd kunnen worden.
Als fusa hulp nodig heeft, ik kan helpen ;-)
Intussen zijn we toch al offline sinds 11:15:36. Hoewel het geen cruciale tunnels zijn is het wel jammer dat Fusa in het kou gelaten wordt...

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 23:29
door bogon
pfuhu schreef:Dan hebt gij geluk. Bij mij nog niet dus

/edit: ik zie dat er op NOC wordt gesuggereerd om IPV6 te gebruiken. Moeten we dat aanvragen of is de setting in cp al terug te vinden? (is geen oplossing voor nu, maar wel voor de toekomst om de belangrijkste dingen over te laten lopen ...)
Helaas ondersteunt Fusa geen DHCPv6-PD (IPv6 prefix delegation) wat wilt zeggen dat je voor een dual-stack IPv4 NAT/IPv6 netwerk een brouter moet gebruiken (of aparte router en bridge). En sowieso (ook zonder NAT) heb je dan ofwel bridge-firewalling ofwel firewalling op elk van je hosts apart.

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 23:49
door Tomsworld
Ik weet dat Fusa hier dcstar info kopieert maar op zich vind ik het niet netjes van Colt.

Het colt product was me voorgesteld als > 1 Tbit te kunnen filteren ...

Ik zou me als klant ook bekocht voelen, als je ziet wat een prijzen zo een diensten vragen.

Hoog tijd dat de vakantie voorbij is ...

Re: DCSTAR / Fusa down

Geplaatst: 27 jul 2021, 23:50
door ubremoved_2964
-

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 08:11
door guntherstassen
Ik weet dat Tim hier weinig aan kan doen als je van een andere speler afhangt maar ik hoop voor Tim dat hij zijn klein lettertjes van SLA-contracten grondig heeft laten bestuderen door advocaten. (cruciale servers/apparatuur zet je ook beter niet in DCSTAR. die hebben niet zo een goede reputatie).

Ik gok nooit op 1 enkele DC..
Maar nu is het bijna 24 uur later en helaas nog niet alles op (mijn ip-adressen toch niet).

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 08:56
door keerekeerweere
Ik vind persoonlijk dat fusa hier heel transparant communiceert over de stand van zaken.

<offtopic>
ipv6 lijkt in mijn geval nu goed te lukken, en is inderdaad maar voor 1 fysieke machine met wat vm's erop. net toen je er van uit ging dat alles ipv6 werkt stel je dan toch nog een kleinigheid vast waardoor hiet niet 100% werkte, na een configuratie aanpassing van de system dns resolvers uiteindelijk tot terug tot een werkend ipv6 resultaat gekomen.
</offtopic>

Maar helaas verandert die niets aan het probleem en vooral dat een upstream leverancier toch niet helemaal in staat is om de aanvallen te neutraliseren. Ongetwijfeld is de attack vector zeker uitgebreider t.o.v. vorige of andere voorbeelden.

Bestaat er eigenlijk een NaWAS verhaal in België of kunnen Belgische providers en DC's daarvan gebruik maken ?

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 09:11
door Tomsworld
Ik vind het persoonlijk grof wat Colt doet, als hun infra gedimensioneerd is zouden ze perfect bepaalde mitigatie kunnen doen. Voor andere bedrijven bv hebben we al scenario's gehad waar je bv enkel blijft annonceren aan Belgische iep's. Ok dingen zouden niet werken maar je zou vanaf een proximus / telenet / Edpnet dan wel aan de servers kunnen.

Ik weet dat Tim hier absoluut ook maar klant is en niets kan aan doen, dat is het nadeel om je netwerk te outsourcen.

@ keerekeerweere nalas is een Nederlands verhaal maar wordt ook gebruikt door Belgische klanten ( Edpnet bv ) het enige wat je moet hebben is een connectie op een ixp waar nawas zit.

Ik vermoed dat het probleem hier zal zijn dat de vector/target continue veranderd, dan heb je ofwel een goed heel actief SOC nodig bij de cleaning provider ofwel een systeem dat snel en dynamisch kan leren en zich kan aanpassen.

edit

Ik zie idd de route nog steeds niet in de global routing table.

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 09:19
door devilkin
Zonder meer info van Colt lijkt het me ook maar gissen wat daar juist gaande is... kappen op 1 partij of een andere helpt niks

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 09:44
door Tomsworld
devilkin schreef:Zonder meer info van Colt lijkt het me ook maar gissen wat daar juist gaande is... kappen op 1 partij of een andere helpt niks
Ze verkopen het als unlimited ;-)

https://www.colt.net/wp-content/uploads ... nglish.pdf

En ze zijn zeer snel om je te contacteren als je onder aanval bent ;-)
Unlimited Mitigations
IP Guardian DDoS mitigation
is unlimited, A fixed monthly fee covers all mitigations, regardless of the number of mitigations per year or the size of the attack. The customer decides on the clean traffic bandwidth which will set the price of the service, and there are no additional or hidden costs.
Ik weet dat je meer info moet hebben van Colt, maar wat Tim zegt is wel correct, het is een dure service, en wat in hun datasheet staat mogen we ook quoten denk ik.

Sterkte Tim trouwens denk vooral dat het voor hem zeer frustrerend is deze situatie.

EDIT 10:18

Ik zie nu sinds 4 minuten de route terug via 8220 ( colt ) en dan 42160 ( lcp as )

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 10:19
door pfuhu
Bij mij lijkt alles terug te marcheren ...

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 10:24
door keerekeerweere
ook ipv4 nu terug beschikbaar !
bedankt voor de goede zorgen.

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 12:54
door pfuhu
Terug offline :cry:

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 13:57
door Tomsworld
Ik ben benieuwd wat de beweegredenen zijn van colt om helemaal te droppen want bv hun bnix poort is nooit boven 50% gegaan dus er is ruimte om te annonceren naar de BE iep's.

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 15:07
door Ken
Tomsworld schreef:Ik ben benieuwd wat de beweegredenen zijn van colt om helemaal te droppen want bv hun bnix poort is nooit boven 50% gegaan dus er is ruimte om te annonceren naar de BE iep's.
Ja inderdaad, nog steeds down gvd... Wat een klein bedrag voor die ransom, maar ja, als je betaald, doen ze gewoonweg verder.
Bij een 'nieuwe' klant van mij vroegen ze 5000 EUR na encryptie met ransomware, uiteindelijk met een veel lagere impact dan een heel datacenter...

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 15:44
door ubremoved_2964
Smerige afperser:



maar colt doet zijn werk niet ... en de prijzen bij fusa zijn omhoog gegaan voor bescherming via hun DDOS wasstraat

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 15:56
door Goztow
Smerig inderdaad. Veel sterkte aan Tim!

Re: DCSTAR / Fusa down

Geplaatst: 28 jul 2021, 21:06
door krisken
Ook hier een klant van Tim met enkele dedicated servers. Bijzonder lastig en laf deze aanvallen. Maar ik begrijp Tim zn standpunt om niet toe te geven aan dergelijke pipo's die geld aftroggelen met de vage belofte om daarna te stoppen.

Re: DCSTAR / Fusa down

Geplaatst: 31 jul 2021, 11:28
door Tim.Bracquez
**

Re: DCSTAR / Fusa down

Geplaatst: 31 jul 2021, 12:36
door devilkin
Respect voor het vele werk!

Re: DCSTAR / Fusa down

Geplaatst: 31 jul 2021, 13:32
door krisken
Tim,

Ik zou het appreciëren mocht je mn datavolume en facturatie periode laten zoals het was. Deze ddos was buiten je wil om. Je hebt genoeg (financiële) schade geleden hierdoor, waardoor deze inspanning naar mij toe niet hoeft. Het is een leuke geste, maar als klant van de voorbije 12 jaar heb ik nooit kunnen klagen over je dienstverlening. Iedereen kan dit immers meemaken...

K

Re: DCSTAR / Fusa down

Geplaatst: 31 jul 2021, 14:10
door Mr.T
attack size ongekend in België? Laat me niet lachen.
Het probleem met zulke DDoS aanvallen is dat de upstream en/of scrubbing capaciteit onvoldoende is. Kijk naar de aanval tegen Belnet een tijd terug. Het heeft Belnet er wel toe gedwongen te investeren en naast hun eigen scrubbing hardware nu ook een uitwijk methode naar de cloud te hebben (F5 Silverline).
Hier is het gewoon een massive failure van Colt geweest. Al vraag ik me wel af of ze op bepaalde plaatsen in het netwerk niet tegen capaciteitsproblemen gelopen zijn. Ze hebben best nog wat 10G poorten en hun netwerk is vooral actief in Europa, terwijl het meeste ddos verkeer toch komt uit landen als China, Rusland, Brazilië.

Ik had je op zeer korte termijn zo +10G capaciteit naar een cloud scrubber kunnen leveren die niks anders doet dan ddos mitigatie.

Spoofing correct tegengaan is ook niet zo makkelijk.

Re: DCSTAR / Fusa down

Geplaatst: 31 jul 2021, 15:00
door krisken
Als zelfs CERT zegt dat ze nog nooit een aanval van die capaciteit gezien hebben, dan zal dat wel kloppen denk ik. Zie niet in welk voordeel ze hebben om hierover te liegen?

DDos aanvallen komen niet echt uit landen als China, Rusland of Brazilië. Of toch niet persé. Iedereen die thuis om het even welk apparaatje heeft staan dat open en bloot staat (denk aan routers, raspberry pi's, ...) kan mee doen op commando. Al is het maar aan 0.1Mbit...

Als je op korte termijn zo snel kon leveren, waarom heb je dan geen contact opgenomen met Tim via PB? Leek me duidelijk dat hij dit wel kon gebruiken? Achteraf van alles beweren is natuurlijk makkelijker ...

Re: DCSTAR / Fusa down

Geplaatst: 31 jul 2021, 15:30
door Mr.T
Ik heb hulp aangeboden (zie mijn post van 27 Juli).

De DDoS aanvallen die wij bijna wekelijks te verwerken krijgen, tonen nochtans zeer duidelijk welke landen het meeste verkeer veroorzaken. Maar ja ... deze komen niet in het nieuws omdat er nauwelijks tot geen impact is voor klanten door een degelijke ddos mitigatie infrastructuur. Als we elke aanval aan CERT zouden moeten melden, dan is dat een fulltime bezigheid.

Re: DCSTAR / Fusa down

Geplaatst: 31 jul 2021, 15:57
door mailracer
Ik begrijp dat je bij dergelijke infrastructuur en SLA contractueel een draaiboek hebt en niet zomaar iedereen zijn hulp kan aanvaarden ?

Re: DCSTAR / Fusa down

Geplaatst: 31 jul 2021, 16:37
door Tim.Bracquez
**