zulu_Radist Posted January 18, 2015 at 05:58 PM Posted January 18, 2015 at 05:58 PM привет всем прошу помощи в работе NAS-сервер для агрегации тоннелей pptp, используем accel на сервере пул реалок уже который раз выхватываю интересную дос атаку прет куча трафика с двух каналов по гигосу), валит мне к чертям весь инет канал, причем на адрес который из пула этого сервера, НО этот адрес в данный момент никому не выдан для тоннеля не могу правильно описать задачу но в общем как-то так есть выхлоп tcpdump если он поможет как бороться с таким?
md5 Posted January 18, 2015 at 06:00 PM Posted January 18, 2015 at 06:00 PM только дампить трафик и смотреть куда че идет. ну а потом зарезать
ttttt Posted January 18, 2015 at 06:02 PM Posted January 18, 2015 at 06:02 PM Бороться с таким только блэкхолом адреса, свяжитесь с аплинками.
supportod Posted January 18, 2015 at 06:02 PM Posted January 18, 2015 at 06:02 PM Бороться с таким только блэкхолом адреса, свяжитесь с аплинками. +1
loki Posted January 18, 2015 at 06:13 PM Posted January 18, 2015 at 06:13 PM Как показывает опыт, особо злостный атакующий после блэкхолинга жертвы, меняет адрес для атаки.
zulu_Radist Posted January 18, 2015 at 06:14 PM Author Posted January 18, 2015 at 06:14 PM (edited) Как показывает опыт, особо злостный атакующий после блэкхолинга жертвы, меняет адрес для атаки. именно это и происходит есть еще варианты? Edited January 18, 2015 at 06:14 PM by zulu_Radist
loki Posted January 18, 2015 at 06:16 PM Posted January 18, 2015 at 06:16 PM Как показывает опыт, особо злостный атакующий после блэкхолинга жертвы, меняет адрес для атаки. именно это и происходит есть еще варианты? А Вы нам дамп приложите, DDoS это или DoS?
zulu_Radist Posted January 18, 2015 at 06:21 PM Author Posted January 18, 2015 at 06:21 PM (edited) вот кусочек 22:54:57.842851 IP 176.111.79.154.36560 > 176.100.63.44.16324: UDP, length 1316 22:54:57.842853 IP 176.111.79.154.36560 > 176.100.63.44.16324: UDP, length 1316 22:54:57.842854 IP 176.111.79.154.36560 > 176.100.63.44.16324: UDP, length 1316 22:54:57.842856 IP 176.111.79.154.36560 > 176.100.63.44.16324: UDP, length 1316 22:54:57.842857 IP 176.111.79.154.36560 > 176.100.63.44.16324: UDP, length 1316 22:54:57.842858 IP 176.111.79.154.36560 > 176.100.63.44.16324: UDP, length 1316 22:54:57.842859 IP 176.111.79.154.36560 > 176.100.63.44.16324: UDP, length 1316 22:54:57.842861 IP 176.111.79.154.36560 > 176.100.63.44.16324: UDP, length 1316 176.100.63.44 мой адрес из пула когда рублю в файрволе адрес атакующего 176.111.79.154 то он либо меняет свой адрес, либо меняет атаку на другой мой адрес жесть какая-то Edited January 18, 2015 at 06:21 PM by zulu_Radist
md5 Posted January 18, 2015 at 06:26 PM Posted January 18, 2015 at 06:26 PM тут же четко видно порт 36560 и протокол UDP зареж порт
loki Posted January 18, 2015 at 06:29 PM Posted January 18, 2015 at 06:29 PM Если атакующий из одной AS, то рубаните все сети этой AS. Если будут спуфнутыми адресами долбить, то городите synproxy.
alex_o Posted January 18, 2015 at 06:32 PM Posted January 18, 2015 at 06:32 PM (edited) АС рубать бесполезно - от входящего мусора не избавит. deny source ip 176.111.79.0/24 proto udp на железяке перед насами (на бордере). Edited January 18, 2015 at 06:39 PM by alex_o
LV10 Posted January 18, 2015 at 06:35 PM Posted January 18, 2015 at 06:35 PM blackhole/фильтра на стороне аплинков. нулить и дискардить трафик у себя смысла не имеет, паразитный трафик все также протаскивается аплинком и отдается в порт.
alex_o Posted January 18, 2015 at 06:38 PM Posted January 18, 2015 at 06:38 PM blackhole/фильтра на стороне аплинков. нулить и дискардить трафик у себя смысла не имеет, паразитный трафик все также протаскивается аплинком и отдается в порт. Если чел покупает у аплинка больше 1Г, то физика стыка у него скорее всего 10Г. 10Г ДДоС - это редкость. В этом случае достаточно с аплинком договориться о берсте своей полосы временно в связи с ДДоС и зарезать у себя на входе бордера весь паразитный приезжающий мусор. Тогда все, что стоит за бордером будет работать нормально без перегруза портов.
loki Posted January 18, 2015 at 06:40 PM Posted January 18, 2015 at 06:40 PM АС рубать бесполезно - от входящего мусора не избавит. роут source ip 176.111.79.0/24 прото ЮДП ту нулл на железяке перед насами (на бордере). А каким боком роутинг к протоколам передачи данных относиться, покажите команду полностью )) ? Роут в Null это тот же блэкхолинг, только без передачи маршрута по цепочке аплинку.
LV10 Posted January 18, 2015 at 06:42 PM Posted January 18, 2015 at 06:42 PM blackhole/фильтра на стороне аплинков. нулить и дискардить трафик у себя смысла не имеет, паразитный трафик все также протаскивается аплинком и отдается в порт. Если чел покупает у аплинка больше 1Г, то физика стыка у него скорее всего 10Г. 10Г ДДоС - это редкость. В этом случае достаточно с аплинком договориться о берсте своей полосы временно в связи с ДДоС и зарезать у себя на входе бордера весь паразитный приезжающий мусор. Тогда все, что стоит за бордером будет работать нормально без перегруза портов. ТС четко указал проблему: "валит мне к чертям весь инет канал"
pavlabor Posted January 18, 2015 at 06:44 PM Posted January 18, 2015 at 06:44 PM (edited) Как показывает опыт, особо злостный атакующий после блэкхолинга жертвы, меняет адрес для атаки. именно это и происходит есть еще варианты? Не меняет адрес, просто эта атака организовывается с торента или диси, и там атакующих может быть несколько тысяч. помогает ipfw add 10 deny udp from any not 53 to 176.100.63.44 на 5 минут - час. Блок можно выставлять скриптом, от нагрузки на сервак. Проблема, если натится несколько IP, не реально вычислить кого валят. Edited January 18, 2015 at 06:47 PM by pavlabor
ttttt Posted January 18, 2015 at 06:52 PM Posted January 18, 2015 at 06:52 PM Тут важно еще не делать это ручками, а автоматизировать процесс детекции и блэкхола.
loki Posted January 18, 2015 at 06:55 PM Posted January 18, 2015 at 06:55 PM Тут важно еще не делать это ручками, а автоматизировать процесс детекции и блэкхола. динамические acl по евенту ?
alex_o Posted January 18, 2015 at 06:56 PM Posted January 18, 2015 at 06:56 PM АС рубать бесполезно - от входящего мусора не избавит. роут source ip 176.111.79.0/24 прото ЮДП ту нулл на железяке перед насами (на бордере). А каким боком роутинг к протоколам передачи данных относиться, покажите команду полностью )) ? Роут в Null это тот же блэкхолинг, только без передачи маршрута по цепочке аплинку. Вы предлагаете у себя из роут-таблицы выкинуть префиксы AS досера. Это приведет лишь к тому, что вы не сможете слать СВОИ пакеты на досера, но ЕГО пакеты приедут к вам без проблем. Чтобы ддос-трэш не дошел до таргета, надо на каком-либо из хопов в трассе между соурсом и таргетом этот трэш дропать. Если у таргета более одного аплинка, то договариваться с каждым из аплинком о блэкхоле долго и сильно жестоко, да и не каждый из них еще захочет у себя временные костыли лепить. Поэтому проще дропать у себя на бордере. Единственное условие - чтобы каждый из аплинков при этом оставался без пакет-лоса. Если идет атака именно ДДоС, а не ДоС, то у досера соурсов множество в разных АС. Тут надо только дропать фильтрами входящий траф по каким-то критериям.
oksy Posted January 18, 2015 at 07:01 PM Posted January 18, 2015 at 07:01 PM 1. Фильтрация трафика на своем бордере не даст особого результата. Тем более при использовании UDP. Ддосер просто забьет ваш канал и на этом все закончится. 2. Атаки в 10Г бывают, причем часто и ничего тут экстраординарного нету. Для организации атаки протоколом UDP в 10Г многого от ддосера не потребуется. 3. Как уже правильно сказали, резать атаку надо у аплинков с помощью блэкхола, но и тут есть некоторая проблема. Блэкхол у себя нормальный аплинк держать не станет, потому что оно ему тоже не надо платить за трафик ддосовый, следовательно он этот блэкхол должен отдавать своим апстримам и так далее. Ну и вторая сторона блэкхолинга. В блэкхол, если по-взролому, сетями не отправляют. В блэкхол отправляют адреса, то есть /32. Это нужно иметь в веду. 4. Переходим к главному вопросу - детектирование ддоса. Это самый сложный процесс, хотя при такой ситуации, как описана ТС, задача не является невыполнимой. Если вы в состоянии автоматизировать этот процесс, то необходимо договориться с апстримами, чтоб вам предоставили возможность использования блэкхола, а дальше схема простая - детект ддоса, установка анонса адреса нарушителя в определенное комьюнити, которое ваш провайдер принимает от вас в качестве блэкхола. Вобщем, на самом деле, борьба с ддосом, это довольно сложная и наукоемкая задача, но выполнимая, особенно в случае, описанном ТС.
zulu_Radist Posted January 18, 2015 at 07:02 PM Author Posted January 18, 2015 at 07:02 PM друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик
KaYot Posted January 18, 2015 at 07:02 PM Posted January 18, 2015 at 07:02 PM АС рубать бесполезно - от входящего мусора не избавит. роут source ip 176.111.79.0/24 прото ЮДП ту нулл на железяке перед насами (на бордере). А каким боком роутинг к протоколам передачи данных относиться, покажите команду полностью )) ? Роут в Null это тот же блэкхолинг, только без передачи маршрута по цепочке аплинку. Вы предлагаете у себя из роут-таблицы выкинуть префиксы AS досера. Это приведет лишь к тому, что вы не сможете слать СВОИ пакеты на досера, но ЕГО пакеты приедут к вам без проблем. Чтобы ддос-трэш не дошел до таргета, надо на каком-либо из хопов в трассе между соурсом и таргетом этот трэш дропать. Если у таргета более одного аплинка, то договариваться с каждым из аплинком о блэкхоле долго и сильно жестоко, да и не каждый из них еще захочет у себя временные костыли лепить. Поэтому проще дропать у себя на бордере. Единственное условие - чтобы каждый из аплинков при этом оставался без пакет-лоса. Если идет атака именно ДДоС, а не ДоС, то у досера соурсов множество в разных АС. Тут надо только дропать фильтрами входящий траф по каким-то критериям. К сожалению это сработает только только в правильно спроектированных сетях, причем не мелкого размера. С 10g физикой к аплинкам, и без жесткого шейпера.. Если там физика гиговая - никакие заклинания кроме блекхола по комьюниюнити/звонку у аплинка не помогут.
loki Posted January 18, 2015 at 07:03 PM Posted January 18, 2015 at 07:03 PM Вы предлагаете у себя из роут-таблицы выкинуть префиксы AS досера. Вам показалось, я такого ничего не предлагал. Я только подчеркнул Ваш "трэш" по поводу ip route x.x.x.x/x proto udp =))) Чтобы ддос-трэш не дошел до таргета Ага, нужно его зафильтровать. Блэкхол - самый легкий метод, если аплинк его поддерживает. Если нет, то только комплекс мероприятий.
KaYot Posted January 18, 2015 at 07:04 PM Posted January 18, 2015 at 07:04 PM друзья, все очень круто, спасибо но я думаю надо копать в другую сторону никто не обратил внимание на одну важную вещь адрес на который прет трафик по сути не доступен и надо я так понял дать отлуп что хоста нет, трафик иди нах) бордер у него статик роут что такой то пул адресов за этим насом в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! может на НАСе надо ковырнуть или файрвол или sysctl чтобы он говорил епона мать destination host unreachable отвали нафик Кстати вполне возможный вариант что вы флудите сами себя, смотрели, трафик кругами не бегает от бордера к насу? Правильно таки маршруты /32 анонсировать бордеру, а на нем сделать блекхол на свои сети.
oksy Posted January 18, 2015 at 07:08 PM Posted January 18, 2015 at 07:08 PM в момент атаки адрес который подвергается атаке не выдан никакому клиенту, тоннель не поднят с таким внешним адресом, хоста нет! НАСРАТЬ на то, что не выдан! Учите матчасть! Для UDP протокола не обязательно, чтоб адрес был доступен! У вас идет классический UDP-флуд!
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now