![]() |
Ддос сервера
Уважаемые! нужна помощь..
У меня есть небольшая сеть, есть сервер-шлюз, через который осуществляется доступ к инету с любого компа сети.. На серваке стоит Win2003. Сервер планомерно ддосят, фаер иногда не справляется, изза чего вся сеть периодически ложится в даун( Вот лог фаера: Код:
12:59:14Обнаружена атакаОбнаружено сканирование портов с адреса 207.44.200.61 (порты: UDP (1501, 1448, 1249, 1218, 1178, 2831)) |
Универсальных методов не существует, но к общим рекомендациям для снижения опасности и уменьшения ущерба от атак можно отнести такие меры, как грамотная конфигурация функций анти-спуфинга и анти-DoS на маршрутизаторах и межсетевых экранах. Эти функции ограничивают число полуоткрытых каналов, не позволяя перегружать систему.
|
Я выкладывал в этой теме https://forum.antichat.ru/threadnav46582-2-10.html книги по Windows 2003 Server, думаю пригодятся.
|
у меня к сожалению есть возможность только рулить сервером
|
хм.. Аутпост+функция блокирования подсети злоумышленника из-за сканирования портов? :) Если запросы идут на определенный порт - блокировать его, по логу видно что идет udp-флуд, заблокировать udp-трафик если некритично?
|
Kerio Winroute? спроси у местных как они с этим борются. + хостинг хороший
С форумов: Цитата:
|
и не забывай про комплейны провайдеру
|
Всё равно стопроцентной защиты от доса не добиться... Фаервол тут не при чём... И блокировка сети злоумышленника при досе - детский лепет, оно имеет определённый смысл при планомерных атаках... Канал всё равно будет просидать... Единственный метод как водится - сигнатурный и статистический анализ трафика... Но даже он имеет эффективность только по мере приближения к источнику атаки... В общем, чтобы искоренить дос, нужно аппаратное решение на уровне маршрутизаторов, причём маршрутизаторов провайдеров верхнего уровня... А так, в твоей ситуации - единственный метод защиты - уклонение от атаки, т.е. выбивай у начальства баблосы, организуй резервный шлюз и т.д.
|
А ты не пробовал поставить перед сервером-шлюзом поставить слабенький компик на никсах с мощненьким фаером? Нафига козе баян ... эээ то есть зачем тебе вообще UDP порты? На крайняк только 53 может пригодиться! Настрой грамотно на этом компе-фаере ipfw или iptables (это уже дело вкуса, я бы все же на фре поднимал) и руби к черту все "левые" запросы. Сервак у тебя разгрузиться "мама не горюй". А ДДОСерам останеться толдько 80 ну и может быть 53 порты.
|
| Время: 06:00 |