NET-CREATOR Опубликовано: June 22, 2015 at 13:22 Опубликовано: June 22, 2015 at 13:22 (відредаговано) Приветствую коллеги. Не так давно участилось блокирование сервисов google для одного или более внешних IP адресов используемых для NAT. Каждая белая IP обслуживает 60 хостов. Очевидно, что проблема кроется в пользовательских вирусах, но даже если зараза у одного-двух пользователей - страдает весь пул. Подскажите, существует ли метод борьбы с подобной проблемой помимо раздачи белых IP каждому. Благодарю. Відредаговано June 22, 2015 at 13:23 NET-CREATOR
NET-CREATOR Опубліковано: June 22, 2015 at 13:37 Автор Опубліковано: June 22, 2015 at 13:37 (відредаговано) Уже после создания в похожих темах наткнулся на тему но по факту пару страниц и никакого конкретного совета. Солянка из этого всего: 1. Использовать рут dns; 2. Резать 25-тый порт; 4. Выпускать не более /26 через один адрес; 3. Заполнить анкету в которой указать гуглу количество людей за IP. Что из этого действительно эффективно? Мы изначально выбрали /26 из этих соображений, но не помогло. Где найти мифическую анкету? Відредаговано June 22, 2015 at 13:37 NET-CREATOR
АНТИдемпинг Опубліковано: June 22, 2015 at 14:06 Опубліковано: June 22, 2015 at 14:06 вирішили: абонентів за НАТ-ом розділили на більшу кількість реальних ІР-шників на своєму ПК юзаю ДНС гугла - теж іноді запитує "цифри" для "підтвердження" хтось юзає https://dns.yandex.uaяк альтернативний ДНС?
Ромка Опубліковано: June 22, 2015 at 14:48 Опубліковано: June 22, 2015 at 14:48 вирішили: абонентів за НАТ-ом розділили на більшу кількість реальних ІР-шників на своєму ПК юзаю ДНС гугла - теж іноді запитує "цифри" для "підтвердження" хтось юзає https://dns.yandex.uaяк альтернативний ДНС? Разве такая большая проблема в сети поставить bind ?
Phsm Опубліковано: June 22, 2015 at 16:02 Опубліковано: June 22, 2015 at 16:02 Думаю, ДНС тут не причём: режутся же запросы на вебсервис. Думаю, хорошим решением будет логать SYN-ы (грубо говоря, коннекты к сайту) к адресам google.com, и по крону парсить логи раз в минуту. Тем, кто коннектился более 30 раз за минуту (обычный человек же не гуглит раз в 2 секунды, верно?) - редиректить на полчаса гугловые адреса на страницу-заглушку, где будет объяснено что мол скорее всего у вас вирус, проверьтесь антивирусом и так далее. Будет страдать только виновник, а не все адреса за этим внешником.
masters Опубліковано: June 22, 2015 at 19:08 Опубліковано: June 22, 2015 at 19:08 Уже после создания в похожих темах наткнулся на тему но по факту пару страниц и никакого конкретного совета. Солянка из этого всего: 1. Использовать рут dns; 2. Резать 25-тый порт; 4. Выпускать не более /26 через один адрес; 3. Заполнить анкету в которой указать гуглу количество людей за IP. Что из этого действительно эффективно? Мы изначально выбрали /26 из этих соображений, но не помогло. Где найти мифическую анкету? Все пункты правильно. Когда Вам выдаст капчу, на этой же странице будет ссылка на анкету. Еще очень советую прописать на этих адресах бэкрезолв типа: nat-1.youprovider.com. Тогда можно и анкету не заполнять (хотя если вылезло, то лучше заполнить). Мне помогло.
АНТИдемпинг Опубліковано: June 22, 2015 at 21:01 Опубліковано: June 22, 2015 at 21:01 (відредаговано) Все пункты правильно. Когда Вам выдаст капчу, на этой же странице будет ссылка на анкету. Раньше анкету выдавало, я заполнял несколько раз. Последнее время анкету не предлагает, а только инфа: что я мешаю и т.д. и .тп. Відредаговано June 22, 2015 at 21:01 potapenko_serg
Sоrk Опубліковано: June 23, 2015 at 10:37 Опубліковано: June 23, 2015 at 10:37 (відредаговано) к пунктам http://local.com.ua/forum/topic/75331-nat-google/?p=784360 можно добавить еще периодический запуск SNORT на NAS-серверах (или зеркальном трафике), сбор событий из группы [1:xxxx:yyyy] и перенос зараженных пользователей на карантинный внешний IP с уведомлением + проверка своих адресов в списках RBL (http://mxtoolbox.com/blacklists.aspx) Выглядит отчет из SNORT может так: 06/23-13:28:37.118026 [**] [1:33600:1] MALWARE-CNC Win.Trojan.Ramnit variant outbound detected [**] [Classification: A Network Trojan was Detected] [Priority: 1] {TCP} 10.8.67.25:51448 -> 69.164.203.105:447 06/23-13:28:57.328870 [**] [1:33600:1] MALWARE-CNC Win.Trojan.Ramnit variant outbound detected [**] [Classification: A Network Trojan was Detected] [Priority: 1] {TCP} 10.8.67.25:51450 -> 69.164.203.105:447 06/23-13:28:57.897017 [**] [1:27247:2] BLACKLIST DNS request for known malware domain restless.su - Gamarue Trojan [**] [Classification: A Network Trojan was Detected] [Priority: 1] {UDP} 10.8.1.126:4262 -> 8.8.4.4:53 06/23-13:29:00.677567 [**] [1:30796:1] MALWARE-CNC Win.Trojan.Mudrop variant outbound connection [**] [Classification: A Network Trojan was Detected] [Priority: 1] {TCP} 10.8.67.135:49617 -> 70.186.131.158:80 06/23-13:28:37.118026 [**] [1:33600:1] MALWARE-CNC Win.Trojan.Ramnit variant outbound detected [**] [Classification: A Network Trojan was Detected] [Priority: 1] {TCP} 10.8.67.25:51448 -> сбор статистики обращений похоже ничего не дает, любой сервис гугла запускается через любой их адрес, то что сегодня поиск или gmail, завтра легко может быть youtube. форма была раньше тут https://support.google.com/websearch/contact/ban но теперь похоже её нет. Відредаговано June 23, 2015 at 10:37 Sоrk
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас