faq обучение настройка
Текущее время: Чт авг 07, 2025 23:18

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 и атака извне
СообщениеДобавлено: Вт апр 10, 2012 13:23 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Добрый день!

На внешний порт нашей железки идет с определенного IP адреса туча ICMP пакетов (больше сотни в секунду). Ширина внешнего канала 2МБит/с. Соответственно, забивается весь траффик на этом порту, мгновенная статистика интерфейса wan показывает 100% загрузку канала на прием (сама железяка чувствует себя более-менее прилично). Вопрос - как убрать эту загрузку канала? Логи сейчас забиты сообщениями ICMP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и атака извне
СообщениеДобавлено: Вт апр 10, 2012 13:49 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
создайте правило с action -DROP для входящих icmp на внешней интерфейс. ( не забудьте его поставить выше разрешаюшего правила для входяшиего icmp)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и атака извне
СообщениеДобавлено: Вт апр 10, 2012 15:27 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Правило не помогает. По умолчанию был разрешен пинг железа с определенного адреса. Сейчас идет бомбардировка пакетами, правило их блокирует, логи я тоже в нем отключил, дабы не засирать журнал, но входящие пакеты DFL принимает все равно (хоть и дропит их). Ограничение помогает только в исходящем трафике, так как ответ бомбардировщику не приходит. Еще варианты есть? Или стандартный DDoS не обойти? Просить провайдера делать блокировку на вышестоящих маршрутизаторов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и атака извне
СообщениеДобавлено: Вт апр 10, 2012 18:01 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
если правило с дроп сделать первым , железка будет отсекать пакет сразу(именно drop а не deny ), а не пробегать по всему engine в поисках разрешающего механизма., и в конечном итоге дропать его по default_rules , как минимум в этом плане будет попроще вашей жезелке., в любом случае не принимать он их не сможет =) как вы себе это ваще представляете , разве что провод выдернуть из wan....ну да ладно.

А дургие варианты - звоните своему провайдеру, пускай если может, на своем уровне блокирует его.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и атака извне
СообщениеДобавлено: Ср апр 11, 2012 09:51 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Ну так сразу и надо было звонить провайдеру...
Судя по всему эта ситуация не первый день.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и атака извне
СообщениеДобавлено: Пн апр 23, 2012 13:59 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Разрешилась ситуация...вспомнил про ветку только сейчас. По словам провайдера, у них "там что-то сломалось", и в итоге их вышестоящий маршрутизатор зафлудил нам порт. Если учесть то обстоятельство, что речь шла, в том числе, и о расширении канала за деньги, то можно много нежных и ласковых слов сказать провайдеру....называется он Вымпелком.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 и атака извне
СообщениеДобавлено: Пн апр 23, 2012 15:26 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Зачем говорить? Нужно выставить провайдеру претензию, которую он должен будет компенсировать. Вот и все. ;-)

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 220


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB