Indice   FAQ  
Iscriviti  Login
Indice RouterOS RouterOS

attacchi ddos

Tutto su questo sistema operativo linux based - Configurazioni, dubbi, problematiche &....

attacchi ddos

Messaggioda wifinetwork » gio 15 mag 2014, 16:58

ciao ragazzi, è da qualche settimana che cerco di creare delle regole di firewall per dei server che sono finiti sotto attacco.
ho seguito tutte le guide di mikrotik a riguardo ma non riesco a risolvere il problema.
il server è nattato sotto l'ip della routerboard, con solo la porta 80 tcp aperta verso l'esterno.
ho fatto regole per aggiungere gli ip a delle blacklist, ma niente.
sapete qualche regola particolare per bloccare questi attacchi?

p.s. come mai vedo connessioni con packet sniffer su udp, se è aperta solo la tcp? grazie
wifinetwork
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 85
Iscritto il: lun 19 nov 2012, 20:10

Re: attacchi ddos

Messaggioda ppraz » gio 15 mag 2014, 22:02

L'attacco che subisci è sulla porta tcp80?
Che tipo di attacco è? Ci sono aree riservate con autenticazione?
Che dicono i log del server?
Il problema è che di suo c'è poco da fare, gli attacchi arriveranno sempre, sta al server avere la capacità di resistere meglio possibile (oppure puoi effettivamente bloccare a livello RB, ma è forse più complicato)
ppraz
Staff rosIT
Staff rosIT
 
Messaggi: 997
Iscritto il: sab 12 mar 2011, 14:13
Uso routerOS dalla Versione: v3.x

Re: attacchi ddos

Messaggioda wifinetwork » ven 16 mag 2014, 0:03

Si gli attacchi sono sulla tcp 80 in quanto è l'unica ruotata, però con packet sniffer di winbox vedo che arrivano 500 -600 connessioni in udp nonostante sia tutto bloccato. Che regole mi consigli di fare sul firewall?
wifinetwork
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 85
Iscritto il: lun 19 nov 2012, 20:10

Re: attacchi ddos

Messaggioda ppraz » ven 16 mag 2014, 17:40

gli attacchi su porte che non siano ruotate non sono pericolosi, vengono droppati (al limite puoi esplicitare la regola di drop)
invece gli attacchi su tcp80 volevo capire se sono finalizzati ad accedere con metodo bruteforce a un'area riservata o qualcosa di simile...
se invece non c'è nessuna area riservata ma solo un sito statico... mi sa che te li devi tenere :)
ma in linea di principio non sono pericolosi
eventualmente prova a collezionare gli ip cattivi e aggiungili a una drop list su iptables
ppraz
Staff rosIT
Staff rosIT
 
Messaggi: 997
Iscritto il: sab 12 mar 2011, 14:13
Uso routerOS dalla Versione: v3.x

Re: attacchi ddos

Messaggioda figheras » ven 16 mag 2014, 17:52

ppraz ha scritto:gli attacchi su porte che non siano ruotate non sono pericolosi, vengono droppati (al limite puoi esplicitare la regola di drop)

Voglio evidenziare che il rouer risponde a tutte le richieste su qualsiasi porta anche se sono stati disattivati i servizi....Per cui se lancio del traffico in input al router nonostante quel servizio sia disattivato o non hai nessun servizio su quella data porta, il router riceve cmq la richiesta....nel caso di ddos di tipo tcp-syn flood su una qualsiasi porta a scelta (anche con porta non attiva) il router risponderà e come se risponderà....in quel caso bisognerà agire diversamente e a monte del router sotto attacco!!!
Siamo tutti ignoranti. Ma non tutti ignoriamo le stesse cose! - Einstein -
Avatar utente
figheras
Staff rosIT
Staff rosIT
 
Messaggi: 1218
Iscritto il: sab 19 set 2009, 20:09
Uso routerOS dalla Versione: v2.9.x
Certificazioni Mikrotik: MTCNA, MTCRE, MTCWE
Altre certificazioni: Cisco CCNA, KalliopePBX
Preferred Training Centre: Grifonline

Re: attacchi ddos

Messaggioda wifinetwork » sab 17 mag 2014, 16:06

ciao figheras cosa mi consigli di fare?
wifinetwork
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 85
Iscritto il: lun 19 nov 2012, 20:10

Re: attacchi ddos

Messaggioda Linkwave » sab 17 mag 2014, 21:16

wifinetwork ha scritto:vedo che arrivano 500 -600 connessioni in udp


Secondo me hai un attacco DNS e non te ne sei accorto ...... magari mi sbaglio.


Lorenzo
MTCNSFMDI - * (stellina)
Avatar utente
Linkwave
MikroTIK Guru
MikroTIK Guru
 
Messaggi: 456
Iscritto il: gio 16 dic 2010, 23:23
Località: Grosseto

Re: attacchi ddos

Messaggioda wifinetwork » sab 17 mag 2014, 21:22

cioè? cosa posso fare?
wifinetwork
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 85
Iscritto il: lun 19 nov 2012, 20:10

Re: attacchi ddos

Messaggioda debiano » mer 21 mag 2014, 11:44

Prova a disabilitare allow remote request dalla impostazioni del dns. Ma prima assicurati dalla sezione firewall connection se gli attacchi arrivano sulla porta 53.
Avatar utente
debiano
Mikrotik-User 6° Liv
Mikrotik-User 6° Liv
 
Messaggi: 179
Iscritto il: lun 5 lug 2010, 14:48



Torna a RouterOS

Chi c’è in linea

Visitano il forum: Google [Bot] e 1 ospite