faq обучение настройка
Текущее время: Чт авг 07, 2025 01:23

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: DI-524UP DoS атака
СообщениеДобавлено: Ср янв 16, 2008 11:39 
Не в сети

Зарегистрирован: Ср янв 16, 2008 11:18
Сообщений: 3
Ребята, срочно помогите. У меня на этом устройстве открыт порт 80, на который и осуществляется атака с нескольких ip адресов.
Сеть полностью упала. Только лишь отключением порта 80 удается восстановить работоспособность каналов интернет и локальной сети.
DI-524UP распознает эту атаку, о чем и пишет в лог файле...
Цитата:
Jan 16 10:24:28 DOS [TCP]: Attack Incoming 88.147.254.137-> ip устройства[TCP SYN Flood]

ip устройства - это постоянный ip который виден из мира. На неги и идет атака.
Пробовал блокировать через Firewall - но этого сделать не выходит. При включении порта 80 сеть снова падает... После перезагрузки лог устройства показывает
Цитата:
Firewall [TCP]: Drop Incoming 88.147.254.137:4853->192.168.0.105:80


То есть, пакеты блокируют, но сеть тем не менее падает...

Единственная особенность. Когда порт 80 недоступен, то пакеты с указанного ip посылаются приблизительно один раз в секунду.
А если в файрвол добавить блокирование ip и включить порт 80 то идет около 30 запросов в секунду :shock:

Мне кажется, что проблема в том, что DI-524UP дает фрагментированным пакетам пройти и "дропает" их только при доступе на 80-й порт локального компьютера 192.168.0.105 Но, как мы видим из первой цитаты, фрагментированные пакеты проходят именно через ip устройства и только потом идут на локальный ip. То есть, если бы удалось заблокировать пакеты на начальном этапе, то проблема бы решилась, но устройство к сожалению этого сделать не позволяет... Сконфигурировать файрвол можно только в направлении WAN -> LAN .... опции WAN -> WAN (Both) выставить невозможно

Я в затруднении. Помогите мне пожалуйста.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 16, 2008 12:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Просто переместите Web сервер на другой порт, чтобы его было не так просто обнаружить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 16, 2008 12:52 
Не в сети

Зарегистрирован: Ср янв 16, 2008 11:18
Сообщений: 3
Alexandr Zaitsev писал(а):
Просто переместите Web сервер на другой порт, чтобы его было не так просто обнаружить.

Но ведь в таком случае из браузера нужно будет вручную вводить номер порта вместе с доменом... По типу http://mydomain.com:8000/
Потому как по умолчанию браузер открывается сайты через пор 80.

Здесь особо и не выкрутиться.
Или я что-то неверно понял?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 16, 2008 13:26 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Боюсь, что кроме этого сделать ничего нельзя.
Железяка просто не справляется с таким количеством попыток подключиться.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 16, 2008 15:56 
Не в сети

Зарегистрирован: Ср янв 16, 2008 11:18
Сообщений: 3
Alexandr Zaitsev писал(а):
Боюсь, что кроме этого сделать ничего нельзя.
Железяка просто не справляется с таким количеством попыток подключиться.

печально. Вроде бы в спецификации к оборудованию было указано то, что оно может обнаружить и справится с некоторыми атаками... список был достаточно длинным.
Обнаружить таки может, а справится неужели никак?
Тогда не пойму, что мне может помочь? Да и когда порт запрещен устройством в файрволе - справляется ведь... А когда запрет идет по ip - не может... ничего не пойму.
Заменить ip я к сожалению не могу... :(


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 303


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB