Blacklist zpusobem ano/ne dnes pouziva asi uz jen malokdo. Ale porad to jsou zdroje nejakych reputacnich informaci, kdy si zkombinujete data z vicero zdroju. A ano - i L3 tady muze byt zdrojem informace treba i o tom, ze v dane siti se s resenim incidentu asi prilis casu neztraci a celkove skore pro konkretni IP to proste zhorsi, i kdyz ta dana konkretni IP problemova neni. A ignorovat reputaci cele site v prostredi, kde si utocnik VPS muzete vytocit a obratem zrusit jednoduchym zavolanim API taky uplne nejde. Ono i ten utocnik samozrejme preferencne pujde tam, kde mu moc klacku pod nohy provozovatel infrastruktury nehazi.
Bavil jsem se s ISP, který si koupil větší adresní blok a hned první měsíc už do něj šly 10Gbps+ DDoS útoky. Až po čase zjistil, že ty útoky už tam jdou několik let, jenom se mu o tom prodávající "zapomněl zmínit". To k nějaké reputaci, pokud se budeme bavit o IPv4 poolech, které mění majitele díky jejich vyčerpání.
Přesto nenacházím racionální jádro té pohádky. Pokud by na to někdo útočil (třeba i s přestávkami) několik let, tak to jde nějak řešit. Stížnosti, depeering útočích rozsahů, atp..
I kdyby to byly jen stovky dolarů (dlouhodobě to muselo být víc), kdo a proč by to u subnetu který změnil rozsah dělal? Co by tím získal?