DoS атака с ip spoofing

123
N
На сайте с 06.05.2007
Offline
419
#11
Это всё у меня стояло, куки отправлять смысла нет, ip каждый раз - разный.

Ну как же нет смысла, если они созданы с целью снижать негативные эффекты синфлуда и служат для проверки ip? Пока верный cookie не придет, соединение не доходит до nginx.

Если даже нижлежащий уровень не справляется со 100 мбит, то что ж там за сервер ? совсем дохлый? Поэтому некоторые и сомневаются в том, что действительно имеет место syn-флуд.

Все-так попробуйте с провайдером договориться.

Если флуд исходит из вашего же датацентра, то провайдер будет только будет рад найти, заблокировать и присвоить остаток денег. Если из чужого, то какой-то другой провайдер будет рад.

Кнопка вызова админа ()
Den73
На сайте с 26.06.2010
Offline
523
#12
iluxa85:
Хороший способ защиты от спуфингово син флуда.
Я хочу прикупить у вас парочку таких волшебных дедиков.


p.s. Ты хоть сам понял что ерунду сморозил?


Для ТС. Вообще такую хрень надо фильтровать на вышестоящем узле, так как в лоб сервер такую атаку не переварит. И причин может быть
несколько.

разуй глаза школоло хецнеровское, где я написал что это способ защиты? я лишь имел ввиду что на дедике можно такой траф переварить без какой либо фильтрации на пути до сервера.

M
На сайте с 16.09.2009
Offline
278
#13
bestq:
На грубости не надо переходить ;)

В каком месте я вам грубил, вьюнош?

bestq:
Как вы можете судить о спуффинге судя по 50 записям tcpdump?

По отсутствию (редкости) ДЦ/провайдеров, которые позволяют в XXI веке подобное безобразие. Я таких придурков давно уже не видел.

bestq:
hping3 --flood --rand-source -S -p 80 dest_ip
и сервак лежит. никаких правил и sysctl не поможет. можете проверить на своих серверах на досуге ;)

Дяди вам советовали синкуки включать - отож...

bestq:
Судя по логам IP там бесконечно, и если бы реально шел HTTP флуд то уж точно не на 31.04 Mbit/s и 73571 p/s

Просто лог вебсервера покажите, чем продолжать фантазировать о бесконечностях.

Ну, а если действительно син-флуд - см. выше совет андрейки.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
zexis
На сайте с 09.08.2005
Offline
388
#14
myhand:

По отсутствию (редкости) ДЦ/провайдеров, которые позволяют в XXI веке подобное безобразие.

По моему здесь как раз syn флуд с поддельными обратными адресами, а не HTTP флуд, так как сервер отвечает пакетами synack

Но в ответ не получает ни ack, ни rst.

87.110.74.127.35758 > 62.76.186.149.http: S 4991762:4991762(0)

62.76.186.149.http > 87.110.74.127.35758: S 2773058894:2773058894(0) ack 4991763

Хотите сказать что синфлуд с подделкой адреса отправителя не возможен?

Я тестировал много раз. syn пакеты с фальшивыми обратными адресами отлично ходят между датацентами.

M
На сайте с 16.09.2009
Offline
278
#15
zexis:
По моему здесь как раз syn флуд с поддельными обратными адресами, а не HTTP флуд, так как сервер отвечает пакетами synack
Но в ответ не получает ни ack, ни rst.

87.110.74.127.35758 > 62.76.186.149.http: S 4991762:4991762(0)
62.76.186.149.http > 87.110.74.127.35758: S 2773058894:2773058894(0) ack 4991763

Похоже, но это совсем небольшой кусок лога. Точно такое же бывает и при приличном HTTP-флуде. Стоит либо посмотреть tcpdump с фильтрующими ключиками, либо лог побольше - либо лог вебсервера (как предлагали).

zexis:
Хотите сказать что синфлуд с подделкой адреса отправителя не возможен?
Я тестировал много раз. syn пакеты с фальшивыми обратными адресами отлично ходят между датацентами.

Только что проверил: самый рядовой провайдер. Не пущает мрась из сети.

Возможно, такое и сейчас встречается - но мне давно не попадалось. А возможно, вы так "тестировали".

[Удален]
#16

Пришло сообщение от саппорта, на самом деле спуфят ip.

Коль уж такое дело, где брать нормальный dedicated server?

Как на счет http://www.uk2.net/dedicated-servers/ с 1Gbit каналом?

тут описание про их firewall

http://www.uk2.net/dedicated-servers/managed-firewall-protection/

По отсутствию (редкости) ДЦ/провайдеров, которые позволяют в XXI веке подобное безобразие. Я таких придурков давно уже не видел.

ДЦ: KIAEHOUSE

ДЦ: Оверсан-Меркурий

и там и там работает спуфинг (по крайней мере на серверах где стоит cloud-hosting)

Дяди вам советовали синкуки включать - отож...

Вы читали #3 пост? Я же привел свой sysctl конфиг, и там как-раз таки стоят синкуки. Я о том что никакого эффекта он не дает - что отправляй, что не отправляй - куки уйдут на спуффнутый ip, с которого уже не будет syn запроса.

N
На сайте с 06.05.2007
Offline
419
#17

myhand, ну и что теперь в 21 веке провайдеры перестали жадничать и оптимизировать работу оборудования ? в прошлом году тестировал и обнаружилось, что по некоторым направлениям спуфить все-таки можно. Или можно, но с оговорками. Например, можно изобразить пакеты от соседей в том же датацентре.

M
На сайте с 16.09.2009
Offline
278
#18
bestq:
Пришло сообщение от саппорта, на самом деле спуфят ip.

Тогда это, прежде всего, проблема дц.

bestq:
Вы читали #3 пост? Я же привел свой sysctl конфиг, и там как-раз таки стоят синкуки. Я о том что никакого эффекта он не дает - что отправляй, что не отправляй - куки уйдут на спуффнутый ip, с которого уже не будет syn запроса.

Читал, конечно, но наличие синфлуда из этого не следует. Откуда может следовать - я написал.

netwind:
myhand, ну и что теперь в 21 веке провайдеры перестали жадничать и оптимизировать работу оборудования? в прошлом году тестировал и обнаружилось, что по некоторым направлениям спуфить все-таки можно. Или можно, но с оговорками. Например, можно изобразить пакеты от соседей в том же датацентре.

Ну, спуф от соседей в ДЦ - это все-таки редкость. Кстати, что и как вы тестировали: между ДЦ, обычные интернет-провайдеры в качестве источника?

N
На сайте с 06.05.2007
Offline
419
#19
I
На сайте с 23.12.2010
Offline
25
#20
bestq:
Вы читали #3 пост? Я же привел свой sysctl конфиг, и там как-раз таки стоят синкуки. Я о том что никакого эффекта он не дает - что отправляй, что не отправляй - куки уйдут на спуффнутый ip, с которого уже не будет syn запроса.

а что, собственно говоря, вы ожидали от syn-кук? что атака прекратится магическим образом? син-куки экономят память не запоминая эти левые коннекты, на этом их работа заканчивается. вы их выключите ради эксперимента, посмотрите на расход памяти, заодно узнаете, работают они у вас или нет. если ничего не изменится - значит либо они у вас не работают, либо это действительно не син-спуф.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий