Сегодня на одного из моих клиентов попала атака TCP SYN Flood. Атака была не особо сильной (~150-200kpps и пару сотен Мбит/с), но умудрилась почти всё положить. У меня аплинк на 10 гбит, так что физического перегруза канала не было, и я проверил — у моего провайдера тоже никаких проблем с перегрузками не наблюдалось (то есть, атака была не объёмной). Пока FastNetMon не сработал и не заблэкхолил IP жертвы, роутер был фактически недоступен, а всё, что за ним, либо сильно тормозило, либо теряло пакеты. Winbox и SSH вообще не подключались.
Я использую сырые фильтры для no-track всего транзитного трафика. При UDP-атаках даже с 1 млн pps и 7-8 Gbps роутер не морщился — no-track работает как часы! Но вот при TCP SYN Flood роутер просто начал ломаться.
Я не включаю TCP SYN Cookies и не использую трекинг соединений. На короткое время мне удалось зайти в Winbox и я увидел, что основная нагрузка на CPU приходится на модуль «networking». Роутер — CCR1036-8G-2S+ с ROS v6.38.5 и прошивкой FW v3.33.
Кто-то ещё сталкивался с таким? Это нормально? Разве роутер не должен просто пропускать этот трафик? Почему именно SYN Flood вызвала такую нагрузку на CPU? Есть ли советы, как избежать высокого CPU при будущих SYN Flood атаках?
Я использую сырые фильтры для no-track всего транзитного трафика. При UDP-атаках даже с 1 млн pps и 7-8 Gbps роутер не морщился — no-track работает как часы! Но вот при TCP SYN Flood роутер просто начал ломаться.
Я не включаю TCP SYN Cookies и не использую трекинг соединений. На короткое время мне удалось зайти в Winbox и я увидел, что основная нагрузка на CPU приходится на модуль «networking». Роутер — CCR1036-8G-2S+ с ROS v6.38.5 и прошивкой FW v3.33.
Кто-то ещё сталкивался с таким? Это нормально? Разве роутер не должен просто пропускать этот трафик? Почему именно SYN Flood вызвала такую нагрузку на CPU? Есть ли советы, как избежать высокого CPU при будущих SYN Flood атаках?
