Ответы пользователя по тегу Защита от DDoS
  • Как вылечить Mikrotik от DDOSa?

    @Gansterito
    На адресе 62.176.27.229 (который "идет к соседям") работает открытый DNS.
    Соответственно, он DDoS-ит через DNS amplification.
    > server 62.176.27.229
    DNS request timed out.
    timeout was 2 seconds.
    ╤хЁтхЁ яю єьюыўрэш■: [62.176.27.229]
    Address: 62.176.27.229

    > ya.ru
    ╤хЁтхЁ: [62.176.27.229]
    Address: 62.176.27.229

    Не заслуживающий доверия ответ:
    ╚ь : ya.ru
    Addresses: 2a02:6b8::2:242
    77.88.55.242
    5.255.255.242
    77.88.44.242

    >

    Возможно, вас по соседству заблокировали.
    Почему не заблокировали соседей? А при такой развитой сетевой инфраструктуре у них точно нет другого провайдера?
    Ответ написан
    9 комментариев
  • Как узнать кто ДДОСИТ?

    @Gansterito
    Смотрите вывод netstat -apn | grep ":22"
    Вот пример легитимного исходящего соединения, инициированный командой ssh, pid 12690:
    tcp        0      0 your_ip:46324   remote_ip:22       ESTABLISHED 12690/ssh

    Вот такое соединение выглядит сомнительно, т.к. его инициировало какое-то левое приложение, таких записей может быть очень много:
    tcp        0      0 your_ip:46324   remote_ip:22       ESTABLISHED 12690/php
    tcp        0      0 your_ip:46224   remote_ip:22       ESTABLISHED 12692/php

    Далее по PID смотрите что за приложение, от какого пользователя работает, как запускается (cat /proc/${PID}/cmdline), какие у него открытые файлы (lsof) и т.д.
    Ответ написан
    Комментировать
  • Как блокировать IP адреса во время DDOS атаки?

    @Gansterito
    Что у вас за сервис? Если веб (http/https) - это одно, какой-то специфичный application - другое.
    Ответ написан
  • Как определить ботнет в локальной сети?

    @Gansterito
    Ставить прокси, заруливать гостей принудительно на них (через WPAD или вручную).
    На прокси лимитировать количество запросов от каждого клиента.
    Иметь несколько IP-адресов от провайдера: для служебного пользования, для гостевого.
    Ответ написан
    Комментировать
  • Как ограничить входящий трафик?

    @Gansterito
    Можно попробовать через модуль hashlimit с hashlimit-mode=srcip,srcport. Этот параметр поможет выполнить условие лимит на коннект.
    Но, мне кажется, что правильней держать черные и белые списки на ipset.
    Ответ написан
    1 комментарий