Kom ihåg mig?
Home Menu

Menu


FS-DATA nere

 
Ämnesverktyg Visningsalternativ
Oläst 2010-02-26, 14:55 #41
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
Citat:
Ursprungligen postat av patrikweb Visa inlägg
Men det är ju inte banverket som hostar SJ sida ;P
Det vet man aldrig, det kan det mycket väl vara
Danielos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-26, 16:53 #42
magics avatar
magic magic är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2006
Inlägg: 488
magic magic är inte uppkopplad
Flitig postare
magics avatar
 
Reg.datum: Jan 2006
Inlägg: 488
Citat:
Ursprungligen postat av danielos Visa inlägg
Citat:
Ursprungligen postat av patrikweb Visa inlägg
Men det är ju inte banverket som hostar SJ sida ;P

Att inte ens klara hantera belastningen på sin egna sida är ju inget dom kan skylla bort på andra hela tiden.
Det vet man aldrig, det kan det mycket väl vara
Eller så kanske det var någon som roade sig med att sno utrustning från ene telestation..
magic är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-26, 18:00 #43
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
Allt är snöns fel!
KristianE är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-27, 08:22 #44
BjörnJ BjörnJ är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2009
Inlägg: 971
BjörnJ BjörnJ är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2009
Inlägg: 971
En till artikel om händelsen, med en del detaljer:
http://www.idg.se/2.1085/1.298347/sa...-cyberattacken
BjörnJ är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-27, 16:59 #45
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
Just en anledning varför man inte ska köra vanliga brandväggar, för dom klarar inte av så många PPS. Åt andra sidan är 100.000 paket inte alls mycket, normalt brukar man få upp till MILJONER PPS.

Men i vilket fall så skulle denna typen av attack kunnat lösas på 5min utan problem om man har kunskap och lite vettiga saker.

1) Blockera målet till attacken helt
2) QoS och ratelimit antal SYN paket till en fungerande nivå
3) Om varje paket hade samma dst port eller src port kunde man skapat en ACL för matcha på det.
4) Om det var flertal paket från samma src IP kunde man satt en microflow policy för limit antal SYN per IP.
5) Analyserat paketen i raw format för se om dom följer ett mönster, i ipoptions eller TTL värde. Om dom genererades ifrån samma burk eller samma botnät "mjukvara" så är risken rätt stor att allt är samma. Så skulle man kunnat sätta ett L7 filter för matcha på den TTL. Om det skulle vara ett mindre vanligt TTL värde så skulle det inte stört legetim trafik till det IP.
6) Möjligen blockera från det hållen trafiken kommer ifrån bara.

Samt 100.000 PPS är ju inget i trafik mängd ens, om vi räknat ett SYN paket är 62 byte med ethernetramen.

Vilket borde motsvara 45-60Mbit, orkade inte räkna helt exakt. Alltså ingen trafik att prata om alls.

Att det ska ta 45min att ens fatta det är en DDoS är ju bara komiskt.

För mig är det fortfarande ett dåligt skämt hos dom.
patrikweb är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-27, 18:23 #46
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
Jag hade ofta problem med dos eller ddos där gamla brandväggen inte kunde köra ratelimit. Nu har jag redundanta brandväggar som klarar av synproxy state (spoofed TCP SYN floods) och där man kan sätta max nya state per sekund och totalt, och sedan dess inte haft några problem alls när ddos i denna omfattning kommer, men självklart tror jag inte ens bra brandväggar klarar av flera gbit ddos och mer, men denna ddos känns inte som större än de största jag själv råkat ut för.
Danielos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-27, 19:46 #47
Westmans avatar
Westman Westman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jun 2004
Inlägg: 4 021
Westman Westman är inte uppkopplad
Klarade millennium-buggen
Westmans avatar
 
Reg.datum: Jun 2004
Inlägg: 4 021
Citat:
Ursprungligen postat av danielos Visa inlägg
Nu har jag redundanta brandväggar som klarar av synproxy state (spoofed TCP SYN floods) och där man kan sätta max nya state per sekund och totalt
Totalt OT men du har inte lust att tala om vad du kör?
Westman är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-27, 20:15 #48
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
Det vill jag av olika skäl inte gå ut med, men det finns många brandväggslösningar där brandväggen stöder failover till en andre samt som är "stateful", dvs hanterar states och som klarar av synproxy state (spoofed TCP SYN floods) samt där man tex kan sätta 200 nya states per ip på en 5 sek intervall samt tex. max 1000 states på ett IP.
Danielos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-28, 10:33 #49
overlake overlake är inte uppkopplad
Medlem
 
Reg.datum: Jul 2009
Inlägg: 116
overlake overlake är inte uppkopplad
Medlem
 
Reg.datum: Jul 2009
Inlägg: 116
Om man jämför dessa attacker med de som tex Google,Facebook och Twitter råkade ut för förra året? Är dessa större eller mindre?
Med tanke på att dessa gick ner och de borde väl ha fullgott skydd ala patrikweb? Eller är det så att Patrickweb och Danielos sitter på utrustning och kunnande vida övertigande teknikerna och hårdvaran hos dessa företag?
overlake är inte uppkopplad   Svara med citatSvara med citat
Oläst 2010-02-28, 11:27 #50
Danieloss avatar
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Oct 2005
Inlägg: 3 102
Danielos Danielos är inte uppkopplad
Klarade millennium-buggen
Danieloss avatar
 
Reg.datum: Oct 2005
Inlägg: 3 102
Jag tror inte denna attacken var större, men frågan tror jag bara fs-data själva kan svara på, jag känner iaf till många som har brandväggar som inte stöder att begränsa states och synproxy state, den vi hade tidigare kostade runt 60 000 och hade noll stöd.

Senast redigerad av Danielos den 2010-02-28 klockan 11:29
Danielos är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 01:24.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017