pilgrim Posted October 27, 2007 Posted October 27, 2007 Идет постоянный флуд udp на 53 порт с двух хостов из мексики и двух из штата кентуки. Вдувают мне 100КБ/сек уже второй день. Очень непрятно. В мексику уже и намылил местным сисадминам за кем сеть закреплена - не отвечают. И звонил им, но обломался. На вопрос знают ли они инглиш и могу ли я поговорить с кем-нибудь кто его знает отвчают только NO. В кентуки вообще не дозвонился. Что можно сделать в данной ситуации? Помогите ......... Вставить ник Quote
Beast Posted October 27, 2007 Posted October 27, 2007 Что можно сделать в данной ситуации?Помогите ......... ничего...ноль исходной информации. собираете инфу в кучку и дуете к своему прову. дос атака с четырех хостов? может это что-то другое. Вставить ник Quote
pilgrim Posted October 27, 2007 Author Posted October 27, 2007 после начала таккого безобразия через час ограничил кол-во запросов к днс, еще через час зарубил фаерволом udp на 53 порт. Ноль реакции, все равно долбят постоянно и целенаправленно на автомате. Вставить ник Quote
Тимур Posted October 27, 2007 Posted October 27, 2007 Что можно сделать в данной ситуации?Помогите ......... ничего...ноль исходной информации. собираете инфу в кучку и дуете к своему прову. дос атака с четырех хостов? может это что-то другое. Вот до чего магистралы довели Россию. Человек из-за сраных четырехсот килобит впадает в панику :-) Вставить ник Quote
pilgrim Posted October 27, 2007 Author Posted October 27, 2007 собираете инфу в кучку и дуете к своему прову. А чем мне поможет мой провайдер? Вставить ник Quote
pilgrim Posted October 27, 2007 Author Posted October 27, 2007 Вот до чего магистралы довели Россию. Человек из-за сраных четырехсот килобит впадает в панику :-) 800 килобит/сек . Ага когда у вас канал в мир 2 мегабита можно не паниковать ;( ? Вставить ник Quote
pilgrim Posted October 27, 2007 Author Posted October 27, 2007 ддосят вот с эти хостов 148.223.253.238 148.223.253.237 216.249.134.3 216.249.132.253 Может у кого с ними проблемы уже были? Вставить ник Quote
leiden Posted October 27, 2007 Posted October 27, 2007 Пишите своему аплинку. Он должен помочь. Если не помогает - вы плохо выбрали аплинка - ищите другого. Вставить ник Quote
BETEPAH Posted October 27, 2007 Posted October 27, 2007 а нельзя на шлюзе просто закрыть днс для этих IP? Вставить ник Quote
edo Posted October 27, 2007 Posted October 27, 2007 можно. только вот входящий канал оно не разгрузит Вставить ник Quote
BETEPAH Posted October 27, 2007 Posted October 27, 2007 значит просто ограничить скорость данных по 53 порту, а для этих айпи вообще блокировать цель любой атаки получить управление, а если цель не достигнута, то атакующий просто переключается на другую жертву. у меня было что-то подобное, несколько часов атаковали, потом просто отстали просто потому что было бесполезным занятием. Вставить ник Quote
Nag Posted October 27, 2007 Posted October 27, 2007 цель любой атаки получить управление Очень далеко не любой... Вставить ник Quote
pilgrim Posted October 28, 2007 Author Posted October 28, 2007 цель любой атаки получить управление, а если цель не достигнута, то атакующий просто переключается на другую жертву. у меня было что-то подобное, несколько часов атаковали, потом просто отстали просто потому что было бесполезным занятием. Не обязательно. Сегодня уже прогрузили канал по полной. Оператор отдыхает - выходные, технари помочь могут но ждут решения их начальства которое отдыхает. Просто наблюдается интересная картина. Досить начали ровно в полночь по московскому времени, хотя разница по времени с мексикой составляет -10 часов. Наводит на размышления. Вставить ник Quote
edo Posted October 28, 2007 Posted October 28, 2007 ну какой-то пионерский dos, честное слово. меньше мегабита. это больше напоминает ребенка, бегающего с надувным топором за прохожими. и говорить о распределенной атаке при 4 источниках трафика тоже было бы преувеличением. Вставить ник Quote
pilgrim Posted October 28, 2007 Author Posted October 28, 2007 (edited) ну какой-то пионерский dos, честное слово. меньше мегабита. это больше напоминает ребенка, бегающего с надувным топором за прохожими. и говорить о распределенной атаке при 4 источниках трафика тоже было бы преувеличением. Я и не говорю про распределенную атаку, просто они мне канал по полной прогрузили. А кто вам сказал что до моего прова не приходит больше, просто от него до меня канал 2 мегабита. Edited October 28, 2007 by pilgrim Вставить ник Quote
Антон Богатов Posted October 28, 2007 Posted October 28, 2007 А что, аплинк спит или пьянствует? Фтопку такой аплинк. Вставить ник Quote
sirmax Posted October 28, 2007 Posted October 28, 2007 Хорошо, предлогаю поднять вопрос чуть шире - ккак защититься от такой атаки впринципе? Если хостов не 4 а 40 000 к примеру? и траффика кажды из них по паре мегабит генерирует? Вставить ник Quote
pilgrim Posted October 28, 2007 Author Posted October 28, 2007 Хорошо, предлогаю поднять вопрос чуть шире - ккак защититься от такой атаки впринципе? Если хостов не 4 а 40 000 к примеру? и траффика кажды из них по паре мегабит генерирует? Перестать продавать windows, запретить ее ставить. Вставить ник Quote
Andrew40 Posted October 28, 2007 Posted October 28, 2007 Хорошо, предлогаю поднять вопрос чуть шире - ккак защититься от такой атаки впринципе? Если хостов не 4 а 40 000 к примеру? и траффика кажды из них по паре мегабит генерирует? Перестать продавать windows, запретить ее ставить. Не поможет. Начнут ломать *nix или что-там-будет. А защититься - или "врукопашную", напрвляя данный траффик в черную дыру как можно ближе к источнику или тоже, но автоматом. А в Вашем случае - боюсь только врукопашную, поток крайне мал для магистрального анализа, на уровне "шума". Вставить ник Quote
pilgrim Posted October 28, 2007 Author Posted October 28, 2007 (edited) А защититься - или "врукопашную", напрвляя данный траффик в черную дыру как можно ближе к источнику или тоже, но автоматом. А в Вашем случае - боюсь только врукопашную, поток крайне мал для магистрального анализа, на уровне "шума".Да целый день им в обратку заворачивал, непомогло, буржундия каналы широкии наверное даже и не заметели.На письма никто не отвечает, Просто до этого флуда в среду был флуд из одной московской сети /29 принадлежащей мелкой конторке. До ихнего админа дозвонился быстро. Проблему решили в течение двух часов. Ну если стоят винды на клиентский машинах ну настройте вы прокси на сервере и зарубите все хождения по порнухе народу, а то полазят понацепляют разной нечести. Вместо этого расшаривают соединене в инет и еще называют это сервером. Не понимаю я этого. Edited October 28, 2007 by pilgrim Вставить ник Quote
BETEPAH Posted October 28, 2007 Posted October 28, 2007 Ну если стоят винды на клиентский машинах ну настройте вы прокси на сервере и зарубите все хождения по порнухе народу это только в случае офиса такое можно Вставить ник Quote
pilgrim Posted October 29, 2007 Author Posted October 29, 2007 это только в случае офиса такое можно А как правило от них и проблемы. Вставить ник Quote
sirmax Posted October 29, 2007 Posted October 29, 2007 Хорошо, предлогаю поднять вопрос чуть шире - ккак защититься от такой атаки впринципе? Если хостов не 4 а 40 000 к примеру? и траффика кажды из них по паре мегабит генерирует? Перестать продавать windows, запретить ее ставить. Не поможет. Начнут ломать *nix или что-там-будет. А защититься - или "врукопашную", напрвляя данный траффик в черную дыру как можно ближе к источнику или тоже, но автоматом. А в Вашем случае - боюсь только врукопашную, поток крайне мал для магистрального анализа, на уровне "шума". =) Ага, распереденный дос - где ж его источник ? Вставить ник Quote
EvilX Posted October 29, 2007 Posted October 29, 2007 (edited) Случился однажды у нас мощнейший ддос. Пёрло суммарно больше 10Мбит (сколько на самом деле не знаю, больше в дырку не пролазило, но, видимо, много - даже трансу поплохело) с более 1000 адресов на один хост udp по 1500 байт. Блочили этот один адрес через Транстелеком, а они уже, видимо, с кем-то выше решали. А 400Кбит больше похоже на насморк - само пройдёт. Edited October 29, 2007 by EvilX Вставить ник Quote
leiden Posted October 29, 2007 Posted October 29, 2007 ЭвилИкс - есть ровно один случай на моей памяти, когда от ддоса на клиентский порт шириной 10Мбит плохело ТТК. :) Я вам по секрету скажу что вы из города на букву Д. Ну и заодно, что суммарная мощность флуда была не 10Мбит, а 10Гбит. :) Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.