hetzner: подделка исходящих пакетов

1 23
P
На сайте с 08.03.2007
Offline
250
#21
netwind:
Скорее всего не прокатит. Будет как этом посте -

Что значит не прокатит? Пакет ушёл - ушёл, адрес не свой - не свой, тогда о чём речь?

N
На сайте с 06.05.2007
Offline
419
#22

Pilat, есть разница в характере трафика между подделкой одного пакета (свитчи и роутеры вообще не как не реагируют на них. им это не нужно для работы) и настройкой интерфейса например в процедуре arp-оповещения. Или машина вдруг ответит на arp-запрос. Вот тут уже какие-то механизмы контроля могут сработать.

Короче, раз заблокировали, значит не прокатит.

Кнопка вызова админа ()
P
На сайте с 08.03.2007
Offline
250
#23
netwind:
Pilat, есть разница в характере трафика между подделкой одного пакета (свитчи и роутеры вообще не как не реагируют на них. им это не нужно для работы) и настройкой интерфейса например в процедуре arp-оповещения. Или машина вдруг ответит на arp-запрос. Вот тут уже какие-то механизмы контроля могут сработать.
Короче, раз заблокировали, значит не прокатит.

Ну хорошо, arp это возможно. Но всё равно сделать любой пакет тривиально.

MIRhosting.com
На сайте с 18.10.2006
Offline
203
#24

Pilat, согласен что хорошо бы самим проверить. Но мы сами там не размещаемся, а на клиентских машинах тестить не хотелось бы.

С другой стороны, исходя из фактов которые есть, других вариантов не придумаешь. Мы списались с парой людей, от которых якобы шла атака. У одно вообще новый сервер, там еще ничего не было, у второго пару своих сайтов, но без днс в принципе. А напомню, речь идет о том, что их сервера запрашивают наш на днс запись о локальном домене.

P.S. У нас например есть своя площадка в WebDC, и там на циске во всяком случае наружу точно настроены prefix list. WebDC все же датацентр, а не хостер, не забывайте :) Firstdedic - хостер.

---------- Добавлено 25.08.2013 в 12:22 ----------

Добавить на интерфейс это действительно не совсем то.

Вот кстати тут об этом пишется: http://tools.ietf.org/html/bcp38

Андрей Нестеренко, MIRhosting Облачная платформа для DevOps (https://mirhosting.com/paas)
P
На сайте с 08.03.2007
Offline
250
#25

Подождём, может чего Hetzner_Russia ответит.

N
На сайте с 06.05.2007
Offline
419
#26
MIRhosting.com:
циске во всяком случае наружу точно настроены prefix list

Тащемта, сама циска рекомендует настраивать именно uRPF, а не фильтры.

Но даже это все равно незначительно повышает нагрузку. А в случае такого генерируемого флуда может и значительно.

MIRhosting.com
На сайте с 18.10.2006
Offline
203
#27
We regret to inform you that your server with the IP address mentioned in the above subject line has been the target of an attack.

As a result, this has placed a considerable strain on network resources and consequently a segment of our network has been very adversely affected.

Судя по всему, у них и без этого все падает .. Там свичи тоже от MSI, как и сервера?)

1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий