• [^] # Re: CloudFlare vend de la protection anti DDOS

    Posté par . En réponse au journal L'Internet en feu (merci à Jules Verne). Évalué à 3. Dernière modification le 14 février 2014 à 17:19.

    Je crois que les chiffres sont trompeurs en raison du caractère distribué de l'attaque, qui est non seulement distribué du coté de l'émetteur, mais aussi du coté de la cible.

    Je vais tenter de faire un calcul simple et sûrement faux pour illustrer et expliquer ce que je pense :

    Cloudflare a 24 centres de données réparti dans le monde (disons, 24 points de présence) Ces 24 points sont sûrement connectés localement aux réseaux régionaux (fournisseurs d’accès, hébergeurs etc ...). Et y annonce les mêmes plages d’adresses, même si elles correspondent a des infrastructures différentes, mais qui fournissent le même service (En faisant par exemple du BGP anycast). C'est d'ailleurs ce système qu'ils mettent en avant dans leur offre de service anti-DDOS.

    Quand ils annoncent 400 Gb/s de débit sur l'attaque, ils doivent faire la somme des débits sur l'ensemble des points de présence. Ce qui fait une moyenne d'environ 16 Gb/s par point de présence. Ce qui semble déjà plus "normal", même si ça reste énorme.

    Si on considère qu'une machine utilisé en réflecteur ntp a une capacité de 100Mb/s, il en faut donc 160 par secteur. (en moyenne) et donc (en gros) 3840 en tout. Ce qui ne semble pas déconnant vu le nombre de serveur NTP potentiellement vulnérables et le facteur d'amplification.

    Ils ont publié dans l'article suivant la liste des sources du DDOS par AS. Si on en fait la somme on tombe sur 4529 sources avec une moyenne de débit de 87Mb/s par serveurs. Ça semble aller dans le sens de ce raisonnement.

    Surtout si on compare la carte de leurs points de présences avec celle des source de l'attaque dans l'article que je cite précédemment.

    Faut pas gonfler Gérard Lambert quand il répare sa mobylette.