Melhor defesa de software contra um ataque de spoofing de largura de banda SYN

1

Este é um ataque DDoS conhecido. O caso é sobre uma edição corporativa do servidor Windows 2008.

Sob o pico de ataque, a CPU do servidor chega a 60%, 50% da memória ainda está livre e metade da placa de rede é utilizada, então, teoricamente, o servidor ainda tem recursos suficientes para atender novas solicitações, mas não pode pedidos)

Minhas perguntas:

  1. Como os endereços IP de origem não são válidos, é de qualquer maneira encontrar o endereço IP do invasor?
  2. Como pode evitar Request Time-out enquanto ainda há o suficiente recursos?
  3. Defesa mais conhecida para tal ataque (exceto firewall de hardware)?
por Xaqron 02.08.2011 / 23:17

3 respostas

3

Qualquer bom hacker irá falsificar a fonte, além de usar várias máquinas diferentes que só podem estar sob seu controle devido à segurança comprometida. Rastrear em reverso o endereço IP é quase sempre uma tarefa tola, a menos que você tenha uma influência significativa como hacker.

Eu mesmo não tenho uma solução, mas a maioria dos firewalls de software deve permitir regras que tipos específicos de conexões ou tentativas de conexão sejam descartadas. Como ainda é o software que lida com isso, inspecionando os pacotes de entrada e comparando-os com as regras, isso não eliminará totalmente a carga do servidor.

O que me leva ao último ponto: Por que você não está usando um firewall de hardware nessa configuração? Se este for um servidor que toca na internet pública, ele precisa de um dispositivo de firewall separado. Período.

ATUALIZE possibilidades adicionais: Dependendo do tipo de contrato que você tiver com o seu ISP, eles podem estar dispostos e / ou capazes (por um preço) de realizar serviços de inspeção de pacotes / modelagem de tráfego e firewall para você. Seus sistemas provavelmente são bem capazes disso. Os problemas seriam que você nunca veria se pacotes legítimos estavam sendo descartados. Isso é muito parecido com spam. Os melhores ataques DDoS são os que mais parecem tráfego legítimo. E se você começar a perder clientes ou contatos devido a regras de firewall excessivamente agressivas das quais você não tem controle direto (ou seja, regras no seu ISP), isso pode prejudicar mais do que o DDoS.

Se você absolutamente não pode usar um firewall de hardware, você deve pelo menos ligar para eles.

    
por 02.08.2011 / 23:40
0

Desculpe, mas o software não é uma solução aqui. Você vai precisar de hardware - e isso pode não ser suficiente. Recentemente eu era o webmaster do grande varejista da Internet. Nós tivemos ataque contra nós e mesmo que tivéssemos hardware no local, ainda não era suficiente para parar a inundação. Nosso problema era que estava enchendo nosso cachimbo. mesmo que você consiga o tráfego ruim do bom, muitas vezes é a sua banda que vai ser o gargalo.

Além disso, o que o music2myear disse está absolutamente certo, duplamente certo, se é de fato uma máquina com Windows.

    
por 02.08.2011 / 23:48
0

No Linux, a ferramenta que você está procurando é cookies SYN. No Windows, ele se parece com o SynAttackProtect ( link para obter informações detalhadas). Parece que o equivalente do Windows tem muitas semelhanças com cookies SYN, e o recurso está disponível desde o Win2k. As opções podem ser diferentes em 2k8, mas pelo menos este é um lugar para começar.

    
por 03.08.2011 / 00:55