Modalitati de detectie si protectie impotriva dos-ul

Programatori experţi şi vrăjitori ai reţelelor. Securitate şi îmbunătăţirea ei. Interzis crackerilor.

Moderatori: Moderatori, Moderatori S.O.

Modalitati de detectie si protectie impotriva dos-ul

Mesajde ph3e4r pe 20 Noi 2009 15:56

Ce modalitati de detectie si protectie impotriva dos-ului folositi pentru serverele http?
ph3e4r
 
Mesaje: 15
Membru din: 27 Feb 2006 16:24
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde sin pe 20 Noi 2009 22:58

Mai multe servere web, un load-balancer care sa serveasca din cache paginile cerute la ddos, eventual cu abilitatea de a mapa 100% site-ul sursa sa nu faca forwarding la cereri care are intoarce 404.
sin
 
Mesaje: 2108
Membru din: 03 Oct 2004 11:26
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde csdexter pe 23 Noi 2009 13:32

Si, de obicei, cam in functie de factura e si performanta :-) (Da, exista chiar solutii hardware [ASIC] in domeniul asta ;-) ).

@Dexter
Sine amicitia, vitam esse nullam.
http://www.linux360.ro/~csdexter/blog/
Avatar utilizator
csdexter
 
Mesaje: 8066
Membru din: 28 Aug 2003 14:15
Locaţie: Bucharest/ROMANIA

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde ph3e4r pe 23 Noi 2009 16:13

Oki dar asta inseamna ca deja esti atacat si tot ce faci este sa incerci sa mentii serverul "in picioare", ceva poate pentru a detecta din timp atacurile, a implementat cineva algoritmi gen change point detection?
ph3e4r
 
Mesaje: 15
Membru din: 27 Feb 2006 16:24
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde sin pe 23 Noi 2009 17:52

Depinde foarte mult ce intelegi tu prin atac. Ultimele la care am fost martor s-au tradus prin zeci de mii de cereri legitime (GET / HTTP/1.1) de la zeci de mii de hosturi unice din internet. Beat that.
sin
 
Mesaje: 2108
Membru din: 03 Oct 2004 11:26
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde ph3e4r pe 23 Noi 2009 18:21

Uite de asa ceva as fi interesat sa vad cum au reactionat altii mai mari decat mine macar teoretic, un studiu de caz ceva :D bineinteles ma multumesc si cu o informatia pretioasa, deci pe langa load balancing si masini (ASIC) ce as mai putea sa fac ?Sa zicem ca dispun de numar mare gw de la diversi provideri (edge networks) cum as putea sa detectez atacul (fara sa vad urmarile adica fara sa am load crescut pe server, numar mare de conexiuni deschise) daca se poate.
Pentru ca daca as putea sa detectez macar 50% din sursele atacului atunci as putea sa le filtrez pentru a nu fi servite de apache.
ph3e4r
 
Mesaje: 15
Membru din: 27 Feb 2006 16:24
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde sin pe 23 Noi 2009 18:32

Eu cred ca tu nu intelegi ce am scris: sunt surse unice cu cereri perfect valide.
Nu e nimic de detectat, intrucat nu poti sti daca e un client sau un bot, mai ales ca semnatura browserului e una generica, like IE7 sau Firefox 3.

Asa ca iti trebuie capacitate de procesare sa faci fata numarului de cereri. Daca ai chestii foarte importante care trebuie sa fie mereu disponibile, poti incerca sa apelezi la un CDN precum Akamai, Amazon CloudFront si altii.
sin
 
Mesaje: 2108
Membru din: 03 Oct 2004 11:26
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde tudorm pe 27 Noi 2009 19:04

Cod: Selectaţi tot
Eu cred ca tu nu intelegi ce am scris: sunt surse unice cu cereri perfect valide.
Nu e nimic de detectat, intrucat nu poti sti daca e un client sau un bot, mai ales ca semnatura browserului e una generica, like IE7 sau Firefox 3.

Asa ca iti trebuie capacitate de procesare sa faci fata numarului de cereri. Daca ai chestii foarte importante care trebuie sa fie mereu disponibile, poti incerca sa apelezi la un CDN precum Akamai, Amazon CloudFront si altii.


Corect, orice (D)DOS (Distributed DOS) respectabil in ziua de azi formuleaza cereri ``indistinguishable'' de cererile legitime, mai mult, cererile sunt de obicei trimise de la un botnet (i.e. masina lu' Vasile, Ghitza, tanti Veta, etc., toate avand in comun acelasi malware). Ca solutie---``fail fast'' sau ``admission control.'' De exemplu Google are DNS round-robin + hardware (ASIC) load balancer ca sa imprastie request-urile ca sa fie procesate de o gramada de masini intr-un datacenter. Load balancer-ul hardware (ASIC) face ``admission control'' pur si simplu trantind pachetele la podea cand traficul devine excesiv---asta nu inseamna ca unele masini din datacenter nu sunt si ele overloaded in acelasi timp.

Cheers,
T
lambda f. (lambda x. f (x x)) (lambda x. f (x x))
Avatar utilizator
tudorm
 
Mesaje: 256
Membru din: 09 Oct 2003 09:26
Locaţie: Cornell University, Ithaca, N.Y., USA

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde ph3e4r pe 20 Ian 2010 16:19

Are cineva si poate sa imi furnizeze niste loguri dinaintea si din timpul unui atac dos?
O zi buna
ph3e4r
 
Mesaje: 15
Membru din: 27 Feb 2006 16:24
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde csdexter pe 23 Ian 2010 19:23

Pai ia-le pe cele din timpul activitatii normale si multiplica-le de 10 ori, pastrand intervalul de observatie :-)

@Dexter
Sine amicitia, vitam esse nullam.
http://www.linux360.ro/~csdexter/blog/
Avatar utilizator
csdexter
 
Mesaje: 8066
Membru din: 28 Aug 2003 14:15
Locaţie: Bucharest/ROMANIA

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde ph3e4r pe 23 Ian 2010 23:15

ma intereseaza sa fie reale ca sa fie ip-uri diferite sa pot construi un model sau depista un tipar....
ph3e4r
 
Mesaje: 15
Membru din: 27 Feb 2006 16:24
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde panzerboy pe 24 Ian 2010 00:20

Cisco a lansat un feature interesant pentru jucariile ASA. http://www.networkworld.com/community/node/52679

Daca s-ar instala asa o solutie ar opri ca computerele din reteaua interna sa fie comandate din exterior. Ar fi interesant daca mai multi vendori ar face o solutie comuna si asa s-ar mai opri atacurile DDOS facute cu botnet-uri.
Avatar utilizator
panzerboy
 
Mesaje: 726
Membru din: 20 Feb 2004 19:31
Locaţie: In front of Panzer Divisions

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde ph3e4r pe 25 Ian 2010 15:49

Si totusi nu are nimeni? :)
Ma indoiesc ca poti opri in acest mod atacurile dos, spun asta pentru ca ceva bazat pe lista nu este intodeauna cea mai buna solutie. Ip-urile se pot schimba....
ph3e4r
 
Mesaje: 15
Membru din: 27 Feb 2006 16:24
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde sin pe 25 Ian 2010 20:21

Cand ti-o iei peste bot cea mai mare grija e sa incerci sa blochezi cat mai repede upstream atacul, nu sa faci tcpdump intr-o veselie :)
sin
 
Mesaje: 2108
Membru din: 03 Oct 2004 11:26
Locaţie: Bucuresti

Re: Modalitati de detectie si protectie impotriva dos-ul

Mesajde ph3e4r pe 25 Ian 2010 22:32

Nu neaparat tcpdump e bun si un acces log :D
ph3e4r
 
Mesaje: 15
Membru din: 27 Feb 2006 16:24
Locaţie: Bucuresti


Înapoi la Hacking

Cine este conectat

Utilizatorii ce navighează pe acest forum: Niciun utilizator înregistrat şi 1 vizitator

cron