Jump to content

Recommended Posts

Posted

Конкурент решил заняться DDOS атаками на роутеры наших корпоративных клиентов, у которых стоят в качестве шлюза микротики (2011/450g).

 

Есть ли хоть какие-то варианты защиты/фильтрации, дающие положительный результат от такого рода атак ?

 

Posted

Атакуют как обычно ssh ? - можно выключить и есть в инете описание трех уровнего бана, на разный промежуток времени.

Posted (edited)

Сомневаюсь что микротик это сможет, проца не хватит, рубите на вышестоящем оборудовании.

 

ок.

а хоть примерно, по какому принципу фильтровать от DDos?

Похоже что алгоритм атак они меняют через 1-2 суток.

 

кроме syn/udp там еще добавилась атака мелкими пакетами почти по всем портам.

Edited by Виктор Николаевич
Posted

Принцип, не поможет, есть вышестоящие сервера с нормальной Осью ?

Платный антиддос вероятно поможет.

Posted

немного может помочь порт скан

микротик "тяжко" обрабатывает пакеты на себя, все, что найдет порт скан dnat кидайте в никуда (левый адрес)

Posted

С постов понял, что атакуют айпишник NATа, а он просто по совместительству оказался микротиком? Причем атака малюсенькая, т.к. все успешно роутится машинкой на FreeBSD на этот микротик. Так?

 

Тогда может хватить простых правил ipfw, но стоит готовиться, что атака может продолжиться с большей силой и машинка на freebsd тоже умрет.

 

а какой порядок цен хоть примерно за такие услуги?

От бесплатно до сколько смогут стянуть. Цены отличаются на пять порядков.
Posted

 

нет, "долбят не косоокие", атакующие айпишники из Германии.

Пробить по хуизу и написать на абьюс(если это сервера в ДЦ, то отвечают оперативно)

Posted

iptables в руки, делайте для клиентов морды и позвольте им добавлять в rule, отслеживайте кол коннектов, порубайте непонятный трафик в сторону клиентов, это не сложно, дальше по ситуации.

Незабывайте что из вне просто так пакеты не приходят,  а вот из внутри они вполне могут исходить, так что правила должны быть направлены в сторону внешнего трафика.

Posted

немного может помочь порт скан

микротик "тяжко" обрабатывает пакеты на себя, все, что найдет порт скан dnat кидайте в никуда (левый адрес)

Дело в том, что порты у микротика все закрыты, кроме wbx,

 

а какие именно пакеты лучше заворачивать на левак ?

Posted

 

 

нет, "долбят не косоокие", атакующие айпишники из Германии.

Пробить по хуизу и написать на абьюс(если это сервера в ДЦ, то отвечают оперативно)

 

 

Это вариант конечно же, но кол-во атакующих хостов растет и все время новые подсети.

Posted

С постов понял, что атакуют айпишник NATа, а он просто по совместительству оказался микротиком? Причем атака малюсенькая, т.к. все успешно роутится машинкой на FreeBSD на этот микротик. Так?

 

Тогда может хватить простых правил ipfw, но стоит готовиться, что атака может продолжиться с большей силой и машинка на freebsd тоже умрет.

 

а какой порядок цен хоть примерно за такие услуги?

От бесплатно до сколько смогут стянуть. Цены отличаются на пять порядков.

 

Верно, сама Фрюха отдает реальные айпишники корпоративщикам, а у них уже стоят микротики и они натят на свои внутрисети предприятий.

 

При текущей DDoS, микроты затыкаются в 100% загрузку проца относительно при небольшом трафике, но большом кол-ве мелких пакетов. 

  • 1 month later...
Posted

Что-то ваш совет подозрительно некропостерски что-попальный. Особенно про устарелость файрволов.

Posted (edited)

Конкурент решил заняться DDOS атаками на роутеры наших корпоративных клиентов, у которых стоят в качестве шлюза микротики (2011/450g).

 

Есть ли хоть какие-то варианты защиты/фильтрации, дающие положительный результат от такого рода атак ?

 

От  sync-flood-а -  synproxy. Обычно sync-floodят спуфнутыми айпишниками. От UDP флуда - фильтры + блэкхол.

Edited by loki
Posted

Фильтровать или блокировать можно и нужно если ширина Вашего входящего канала больше DDOS потока, а иначе Вам забьют входящий и Вы будете нервно курить. Помогает забросить атакуемый адрес в нулроут. А вообще нужно обратиться к специалистам - рекомендую форум серч, ветка хостинг.

Posted

Конкурент решил заняться DDOS атаками на роутеры наших корпоративных клиентов, у которых стоят в качестве шлюза микротики (2011/450g).

 

Есть ли хоть какие-то варианты защиты/фильтрации, дающие положительный результат от такого рода атак ?

NAT, включен?

Posted

На FreBSD нормально справится с DDoS только  Packet Filter , он же PF :)  все остальное уже устаревшее  ;)

 

block in quick proto tcp from <ddos>  label "Fuck DDOSers" probability 65%

 

http://www.freebsd.org/doc/ru/books/handbook/firewalls-pf.html

 

Шикардосное утверждение. Производительность PF особенно радует :) Ну да ладно.

 

Ограничить вредные пакеты по полосе (tcpdump + tcpoptions для анализа и реализации).

Можно и по совету цитируемого в очередь по destination (микротики) plr loss_probability потерять какое-то количество, можно дропнуть

 

Только я чет не понял, у вас в сетке одни микротики ? Остальные абоны как себя чувствуют ? И фря при этом нормально себя чувствует, чет слабенький ддос.... :) Ддос всю полосу во внешних каналах съедает ?

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
×
×
  • Create New...