Jump to content

Recommended Posts

Posted (edited)

Систематический замечал неперрывно долбящиеся роутеры клиентов,

но всё руки не доходили сделать контроль авторизаций.

 

Сегодня после очередной, смачно сошедшей с ума коробки, которая держала поднятую сессию и при этом молотила попытками авторизоваться паралельно, дописал защиту в радиус.

Не более 30 авторизационных событий за 10 минут, по совпадению логина либо мака.

Безусловно радиус многопоточен, но несколько таких флудящих коробок неслабо отжирают авторизационный ресурс

и засирают БД бесполезными данными.

 

Интересно, а как решается эта проблема в более крупных сетях у вас коллеги?

Edited by disappointed
Posted (edited)

Иптейблсом попытаться резать флуд PADI к примеру, лимит скажем 10 пакетов в 5 минут (возможо, придется подпилить recent или написать свой аналог для работы с маками вместо ип).

В свое время на пптп резали. Но после перехода на пппое лениво стало. Да и ресурсов-то она не кушает толком - время обслуживания одного auth пакета 70-100 мсек :)

Edited by NiTr0
Posted (edited)

В bgbilling встроен механизм "бана" для таких случаев. Сразу отвечает ошибкой 691, не привлекая механизмы "aaa".

Про паузу в 2 сек - это правильно. Возьму на заметку.

Edited by Ivan Rostovikov
Posted

Мы решаем это функциями BRAS'a.

У нас ESR10K8, в конфиге bba-group:

sessions per-mac throttle 6 60 240

, что значит блокировать MAC на 240 секунд, если с него было 6 попыток авторизации

в течение 60 секунд. Параметры подбирали опытным путем.

Posted

А если нужно access-reject вернуть? Я делаю паузу перед ответом 2сек., чтобы не брутфорсили.

Счетчик попыток брута, более 10-20 - блокируется акка которую брутят, скажем на час (или до действия админа).

+ ко всему - по MAC+login брутить печально, а узнавший мак - с большой вероятностью знает и пароль.

Posted

вот тож думал поизучать такие коробки, если смотреть по макам, то страдают етим почти все дишовые роутеры.

в большинстве случаев лечится выключением и включением питания. Звоним клиенту...

хотелось бы им програмно чего-нить вернуть чтобы заткнулись.

кстати, дхсп они тож умдряються реквестить раз в 5сек.

Posted
дхсп они тож умдряються реквестить раз в 5сек.

 

С дефолтной прошивкой в дхцп бывают всякие чудеса, после апдейда до последней проходит почти у всех.

 

 

Posted

Коробки c вендорными прошивками (независимо от версии) вообще вещь в себе... К примеру, асусы wl520gC что ли спустя некоторое время аптайма вдруг решают вещать DHCP не только в LAN, но и в WAN порты... и еще какое-то чудо вдруг начало отзываться на пинг любой машины из подсети, при этом отвечая через туннель... в итоге к примеру при ping 10.1.2.3 приходил добросовестно ответ от, скажем, 91.xxx.xxx.24. В основном SOHO коробки не рассчитываются на длительный аптайм, и качество тестирования ПО у них обычно удручает.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.