Ataque de DDoS de entrada, parece um ataque de ICMP, então o que bloqueio? [duplicado]

3

Recentemente, fui atingido por um ataque que é muito pequeno em torno de 70MBPS, mas causa TONS de upload ... Todos os sinais apontam para o ICMP. Eu percebi no meu firewall eu tenho firewall CSF em execução no CentOS, que eu não tinha limite na minha taxa de ICMP de saída ... Woops. : P

Mais alguma coisa que eu deveria bloquear? Nós somos basicamente servidores de jogos, então obviamente bloquear todo o tráfego de entrada do ICMP é um não não. Ou é? É por isso que estou aqui: D

Obrigado por qualquer dica,

Jeremy

** Também edição rápida, estamos em uma porta de 100MBPS e o firewall atual é capaz de bloquear ataques DDoS genéricos com excesso de 600MB sem suar a camisa.

    
por Jeremy 07.08.2012 / 01:04

5 respostas

3

Bloquear todo o ICMP definitivamente não é um não-não, então eu iria para isso, pelo menos como uma correção temporária se alguns clientes / gamers reclamarem que eles não podem pingar seus servidores.

Também não é bom bloquear o ICMP se você usar ping para monitorar o servidor - mas eu acho que você já sabe disso; -)

    
por 07.08.2012 / 01:07
3

Parece um ataque de reflexão / amplificação se você estiver vendo muito tráfego. Infelizmente você não pode fazer muito sobre os 70mbit que estão atingindo o seu firewall, mas você pode tentar minimizar a quantidade de tráfego que está deixando sua rede. Eu não vi ICMP usado para isso por um tempo. Normalmente é o DNS.

Mas eu classificaria o limite de ICMP se você estiver achando que está sendo abusado. Também esse tipo de ataque normalmente parece vir de um único ip ou netblock. Estes são falsificados para que a resposta inunde seu alvo. Você pode bloquear esses endereços IP e netblocks facilmente.

Eu também verifico que você não está vendo algo usando o DNS, pois ele parece ser o sistema mais mal utilizado para esse tipo de ataque. Verifique se você não permite que consultas DNS de sua WAN atinjam seu servidor DNS recursivo local.

Depois de controlar o tráfego de saída se continuar a ser um problema, você pode trabalhar com seu ISP para tentar bloquear o tráfego abusivo.

    
por 07.08.2012 / 01:54
3

iptables -t filter -I INPUT -i interface -p icmp --icmp-type qualquer -m limit --limit 1 / s -j ACCEPT

iptables -t filter -I OUTPUT -p icmp --icmp-type qualquer -m limit --limit 1 / s -j ACCEPT

isso limitará qualquer tipo de solicitação de entrada e saída icmp a 1 / s, ou você pode especificar a solicitação de eco apenas especificando "8" ou "echo"

Definitivamente, ele não pode bloquear ataques, mas certamente pode minimizar a solicitação de entrada e saída.

    
por 07.08.2012 / 09:48
1

O ICMP não deve causar amplificação a menos que você permita e responda a solicitações em endereços de broadcast. A amplificação do DNS é possível e provavelmente seria um ataque DDOS em outro site. Você pode filtrar esses endereços.

Tente encerrar seu servidor DNS para ver se ele resolve o problema de saída. Nesse caso, você pode realizar várias etapas:

  • Desativar consultas recursivas da Internet. (Isso requer um DNS dividido de algum tipo.)
  • Se o seu firewall ou DNS o suportar, classifique as consultas por limite por IP ou netblock.
  • Consultas de log (por espaço de log limite). A estas taxas, o espaço em disco pode ser usado rapidamente.

Se não, você precisará determinar o tipo de tráfego. Existem várias coisas que você pode fazer:

  • Monitore os contadores de correspondência nas regras de firewall.
  • Capture todo o cabeçalho por um segundo ou dois e analise a captura.
  • Execute um programa como ntop para gerar um relatório de tráfego.
  • Procure registros de acesso em rápido crescimento.

Taxa de limitação de conexões ou bloqueio de endereços de envio deve ajudar a resolver o problema. Você pode precisar da ajuda do seu provedor se o volume for muito alto para a sua conexão.

    
por 07.08.2012 / 05:54
0

Usamos firewalls de hardware da Cisco, mas bloqueamos tudo (incluindo o ICMP, literalmente tudo) e permitimos apenas IPs e portas específicos. Isso é obviamente mais um esforço para garantir que as coisas funcionem corretamente, mas também definitivamente me deixa dormir bem uma noite.

    
por 07.08.2012 / 09:52

Tags