Dom blev utsatta för en DDoS som började runt 21-22 tiden på fredagen.
ICMP och IP protocol 255, inte så farliga hastigheter räknat på 5Min average men ändå rätt höga toppar vissa sekunder. Men runt 200.000 paket per /s average räknat under timmen det var som hög trafik.
Varje IP som attackerade låg på ca 100-300k paket medans dom största låg på 1.3-1.5 miljoner paket.
DDoS hållde på lite över ett dygn, men minskade rätt mycket efter 3-4h
Jag(PatrikWEB) valde att nullroutra IP som attackerades (Efter några timmar), vilket deras webbsida låg på men kundernas sidor ligger tydligen på andra IP.
Våra Core shapade ut ICMP men inte protocol 255.
Tog bort den igen vid 15 tiden när man vaknade, vi brukar endast sätta upp specifika filter för blockera ut specefik DDoS om kund ringer vår 24/7 NOC.
Annars blir det nullroutning tills man kommer överens med kund hur man ska gå vidare, handlar i slutändan om kostnadsfrågan om DDoS håller på längre tid och hur många Gbit man ska få äta.
Sedan äter vi rätt mycket DDoS varje år, inatt kom det in över 700Mbit, ingen som lyckas sänka oss ännu. Borås man behöver göra lite uppgradering av core på bara. Fast brukar ändå bara bli 1-5min mindre störningar.
Blev lite väl långt svar kanske, men det är orsaken alla fall.