Kom ihåg mig?

Hur skyddar man sig mot ddos?

 
Ämnesverktyg Visningsalternativ
Oläst 2008-10-03, 08:04 #11
najks avatar
najk najk är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Oct 2005
Inlägg: 1 224
najk najk är inte uppkopplad
Har WN som tidsfördriv
najks avatar
 
Reg.datum: Oct 2005
Inlägg: 1 224
Har du ingen fysisk brandvägg med stöd för dos? Annars kan du få låna en av Halon för utvärdering i 30 dagar utan kostnad. Dom har ett bra dos skydd och lite annat godis i sig.
najk är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 11:29 #12
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
Jag ska höra med Halon, annars har jag sett denna: http://www.intruguard.com/
Eller finns det fler?
Danielos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 11:30 #13
magics avatar
magic magic är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2006
Inlägg: 488
magic magic är inte uppkopplad
Flitig postare
magics avatar
 
Reg.datum: Jan 2006
Inlägg: 488
Det du behöver göra är att filtrera trafiken innan de når dina servrar.
Du måste logga trafiken och analysera hur du kan blockera dem. om alla t.ex. har en unik user agent skulle du kunna enkelt spara ner dem alla och blockera dem i en brandvägg som står innan dina webbservrar. problemet med den typ av attack du är utsatt för är att om du blockerar 5000 ip, så har de snart 5000 nya ip att attackera från, det finns snorungar med enormt stora "botnät" på IRC som bara behöver ge ett litet kort kommando i en kanal för att "flooda" en viss URL.

Det ända lösningen är att antingen stänga ner servrarna en stund så de tröttnar eller filtrera bort den framför dina webbservrar, då det inte bara går att stänga ner port 80 så måste du antingen plocka ut en lista och blockera varje ip eller automatiskt blockera dem baserat av http throttle.
magic är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 11:59 #14
BarateaUs avatar
BarateaU BarateaU är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2007
Inlägg: 2 648
BarateaU BarateaU är inte uppkopplad
Klarade millennium-buggen
BarateaUs avatar
 
Reg.datum: Nov 2007
Inlägg: 2 648
Borde det inte vara simpelt att sätta att efter XX requests /min så blockas den ip'n temporärt i XX min/tim.
Dvs auto mode.
BarateaU är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 12:28 #15
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
i pfsense har jag satt:
Maximum state entries per host: 70
Maximum new connections / per second (jag antar att det är per IP): 15/5
State Timeout in seconds: tomt (eller ska man ha 5s här )

Och det verkar fungera rätt bra. Någon som har funderingar eller förbättringar på dessa inställningar?
Danielos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 13:12 #16
BarateaUs avatar
BarateaU BarateaU är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2007
Inlägg: 2 648
BarateaU BarateaU är inte uppkopplad
Klarade millennium-buggen
BarateaUs avatar
 
Reg.datum: Nov 2007
Inlägg: 2 648
Ser väll bra ut, nått som är bra också är ifall du märker att du blir ddos'ad så kan du dra åt snaran extra för tillfället.

15/5, är det 15 anslutningar per 5 sek?
BarateaU är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 15:35 #17
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
Citat:
Originally posted by BarateaU@Oct 3 2008, 13:12

15/5, är det 15 anslutningar per 5 sek?
Det stämmer, och pfsense verkar fungera väldigt bra just nu med dessa inställningar mot ddos.
Danielos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 15:41 #18
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
Citat:
Originally posted by najk@Oct 3 2008, 08:04
Annars kan du få låna en av http://halon.se/ för utvärdering i 30 dagar utan kostnad. Dom har ett bra dos skydd och lite annat godis i sig.
Fast Halon för väl inget nytt under solen, det är väl Linux/Freebsd med iptables och netfilter? Eller kan patrikweb rätta mig?
Danielos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 17:07 #19
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
Nästan alla brandväggar bygger på liknande, att betala pengar för en brandvägg är ju endast för att få något som blinkar sätt och kanske ett häftigt GUI.

Visst du får ju hårdvaran med, fast ska man se kostnaden så är det inte värt.

Men till din fråga om DDoS, hur ser trafiken ut?

Är det endast SYN paket eller skapar dom en full connection?

Viktigaste är kolla hur paketet ser ut i innehåll, skickar dom några headar?

Normalt så skickar dom aldrig några useragent eller liknande vilket gör det lätt att identifera och droppa.

Så normalt blir paketstorleken mycket lägre än legtima anslutningar vilket gör att du skulle kunnat skapa ett filter som droppar paket som är under en viss storlek mot port 80. Annars får du hitta ett mönster och sedan skapa ett L7 filter för matcha och droppa.
patrikweb är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-10-03, 17:13 #20
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
Citat:
Ursprungligen postat av crazzy
Citat:
Ursprungligen postat av danielos
Det fungerar som anonyma gäster som accessar väldigt många sidor, och jag har provat att blockera dom 300 värsta i iptables utan resultat.
Rätta mej om jag har fel men om du blockar dem i iptables på själva servrarna så borde väl dem ändå bli belastade av att behöva fundera på om paketen ska droppas eller inte?
Det droppas av kernel innan det ens paketet behandlas på något sätt, så blir ändå minimal belastning. Så med ett någorlunda modern maskin så skulle det inte vara några problem att droppa några 100Mbit.
patrikweb är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 
Ämnesverktyg
Visningsalternativ

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 00:51.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017