Как определить тип Ддоса?

S
На сайте с 12.04.2010
Offline
0
1055

Наблюдая следующую картину: пропускная способность канала забивается на 100%. Невероятный расход трафика, под 500-1000 Гигабайт за сутки.

Примерно такое соотношение:

Исходищий: 500-1000ГБ.

Входящий: 50-100ГБ.

Смотрел логи обращений к сайтам, там никаких посторонних записей, которые могли бы объяснить такой расход трафика нет. В среднем по логам 5-10 обращений к сайтам в минуту. Значит http ддос отпадает.

Возможно это ICMP-флуд, SYN-флуд, UPD-флуд, как это можно проверить? И как проверить, ддос ли это вообще?

zexis
На сайте с 09.08.2005
Offline
388
#1

Можете ли зайти на сервер по SSH?

При таком большом трафике это будет сложно.

Придется либо ехать в ДЦ, либо подключаться удаленно через kvm.

1)

Запретите серверу реагировать на icmp запросы.

Веб серверу icmp не нужно.

echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_all

2)

посмотрите список текущих конектов к серверу.

netstat -n|less

Нет ли там множества коннектов с одних и тех же IP адресов ?

Нет ли там слишком большого количества коннектов в одном и том же состоянии ?

Какое общее число коннектов?

netstat -n|wc

3)

посмотрите статистику трафика сетевых интерфейсов

sar -l |less

4)

Заодно посмотрите

top

vmstat 2

server-status/

M
На сайте с 16.09.2009
Offline
278
#2
zexis:
1)
Запретите серверу реагировать на icmp запросы.
Веб серверу icmp не нужно.
echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_all

Глупость какая. Нужен, конечно. Ограничить приемлемой частотой запросов - не более.

То, что Вы пишете - никак от ICMP флуда не спасет. Канал как был забит входящими пакетами - так и останется.

Что касается вопроса ТС - вполне разумный трафик для сайта с медиа-контентом. Может Вы просто не логгируете обращение к нестатическим файлам? Может хотлинкинг?

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
S
На сайте с 15.01.2008
Offline
34
#3
Примерно такое соотношение:
Исходищий: 500-1000ГБ.
Входящий: 50-100ГБ.

По симптомам это ICMP флуд, единственное решение:

1)Увеличение канала

2)Отключение ответа на ICMP пакеты со стороны сервера

Также понять точно какая это атака, можно сняв дамп сетевой активности командой:

tcpdump -i eth0

Где eth0 - сетевой интерфейс.

Качественный хостинг Unlimits Telecom (http://www.unlimits.ru) (ООО "БизнесТелеКом"). Официальный Twitter канал (http://twitter.com/untelecom). Ознакомиться с нашими услугами можно в этом (/ru/forum/478822) топике.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий