[Question] Chống UDP Flood Attack |
30/05/2013 01:53:44 (+0700) | #1 | 276120 |
1412luv
Member
|
0 |
|
|
Joined: 07/05/2009 01:23:22
Messages: 45
Offline
|
|
Chào mọi người. Hiện tại Server e đang chạy game mu. mới mở dịch vụ dc 2 ngày thì liên tiếp bị tấn công 5 ngày nay. Có thể nói Attacker không hề nản khi làm trò hạ lưu này
E dùng window 2008 Trên Server sử dụng các services sau :
- IIS, MSSQL, FTP
- Line 100Mbps FPT. Server và RAM ko có dấu hiệu tăng, chỉ thấy Network 100% và không thể kết nối được vào WEB cũng như Remote
capture wirehark thì gói tin lên đến 70k packets/s. chỉ trong 5h đã lên đến 100b packets
Đây là Log khi attack 1 thời gian trước, mọi người xem giúp em. Hiện tại thì đang attack thẳng vào port của FTP, không còn remote được Server nữa. E đã dùng window firewall tắt tất cả các dịch vụ thậm chí block ip trên window firewall nhưng vẫn không hiệu quả.
|
|
|
|
|
[Question] Chống UDP Flood Attack |
31/05/2013 01:43:27 (+0700) | #2 | 276161 |
1412luv
Member
|
0 |
|
|
Joined: 07/05/2009 01:23:22
Messages: 45
Offline
|
|
Không ai giúp được sao??? E đã chặn any port cho IP này mà vẫn dính flood Chắc phải đổi IP và die website vĩnh viễn quá |
|
|
|
|
[Question] Chống UDP Flood Attack |
31/05/2013 10:10:49 (+0700) | #3 | 276167 |
|
Ky0
Moderator
|
Joined: 16/08/2009 23:09:08
Messages: 532
Offline
|
|
1412luv wrote:
Không ai giúp được sao??? E đã chặn any port cho IP này mà vẫn dính flood Chắc phải đổi IP và die website vĩnh viễn quá
Firewall của windows không phải thiết kế để làm các việc này! Giải pháp duy nhất là bạn nên dụng một firewall Linux phía trước để bảo vệ Server của bạn. |
|
UITNetwork.com
Let's Connect |
|
|
|
[Question] Chống UDP Flood Attack |
31/05/2013 18:29:58 (+0700) | #4 | 276172 |
1412luv
Member
|
0 |
|
|
Joined: 07/05/2009 01:23:22
Messages: 45
Offline
|
|
Không có cách nào sao anh??
Anh có thể giới thiệu cho e 1 vài firewall linux được ko??? Nếu có thể chống được, e sẽ xem xét và đầu tư. Ths anh đã trả lời, chờ mấy ngày bên phía data cũng ko hỗ trợ |
|
|
|
|
[Question] Chống UDP Flood Attack |
12/06/2013 00:52:51 (+0700) | #5 | 276517 |
|
mimy
Member
|
0 |
|
|
Joined: 13/09/2006 22:27:18
Messages: 29
Offline
|
|
bạn có thể dùng iptable cũng được, nó được tích hợp sẵn đó. |
|
|
|
|
[Question] Chống UDP Flood Attack |
21/06/2013 13:06:37 (+0700) | #6 | 276766 |
PXMMRF
Administrator
|
Joined: 26/09/2002 07:17:55
Messages: 946
Offline
|
|
Bạn 1412luv cài Windows Server 2008 RC2 (64 bits )- (chắc là 64 bits?) cơ mà. Đưa Linux application vào đây không được hay sẽ rất rắc rối! Hì hì.
Trong trường hợp này để ngăn chặn các kết nối- tấn công sử dung các gói tin UDP thông qua giao thức HTTP thì chỉ cân cài một firewall (chạy trên nền Windows) rồi config. cho đúng là xong.
Firewall nào có thể dùng trong trường hợp này?
1- Tiny Firewall Pro 6.5.126 for server
Firewall này chạy rất tốt trên nền Windows server Enterprise 2003 và chạy tạm được trên Win server 2008.
2- CA Firewall
(CA mua lại công ty Tiny, một công rất nổi tiếng về Firewall trước đây)
3- CA Internet security set (trong đó tích hợp 1 Firewall).
Config. Firewall thế nào?
Với các firewall trên, config. lại HTTP protocol (cổng 80): chỉ cho các gói tin TCP đi qua, không cho các gói tin UDP đi qua, là xong.
|
|
The absence of disagreement is not harmony, it's apathy.
(Socrates)
Honest disagreement is often a good sign of progress.
(Mahatma Gandhi)
|
|
|
|
[Question] Chống UDP Flood Attack |
22/06/2013 17:17:17 (+0700) | #7 | 276800 |
|
mylove14129
Member
|
0 |
|
|
Joined: 27/04/2008 19:07:19
Messages: 106
Offline
|
|
PXMMRF wrote:
Trong trường hợp này để ngăn chặn các kết nối- tấn công sử dung các gói tin UDP thông qua giao thức HTTP thì chỉ cân cài một firewall (chạy trên nền Windows) rồi config. cho đúng là xong.
Hình như theo trường hợp bạn này mô tả thì đây không phải là tấn công UDP thông qua giao thức HTTP anh.
To : 1412luv, những thông tin bạn đưa ra quá sơ sài, không thể khẳng định là tấn công kiểu gì và vào đâu được. |
|
|
|
|
[Question] Chống UDP Flood Attack |
24/06/2013 12:16:10 (+0700) | #8 | 276840 |
PXMMRF
Administrator
|
Joined: 26/09/2002 07:17:55
Messages: 946
Offline
|
|
mylove14129 wrote:
PXMMRF wrote:
Trong trường hợp này để ngăn chặn các kết nối- tấn công sử dung các gói tin UDP thông qua giao thức HTTP thì chỉ cân cài một firewall (chạy trên nền Windows) rồi config. cho đúng là xong.
Hình như theo trường hợp bạn này mô tả thì đây không phải là tấn công UDP thông qua giao thức HTTP anh.
To : 1412luv, những thông tin bạn đưa ra quá sơ sài, không thể khẳng định là tấn công kiểu gì và vào đâu được.
Ừ, có thể đúng như mylove14129 đã nói, mặc dù bạn 1412luv mô tả hiện tượng không rõ và không có chi tiết cụ thể.
Tuy nhiên nếu căn cứ vào dòng cuối trên WireShark cache mà 1412luv đã post lên:
"User Datagram Protocol, Src Port: blackjack (1025), Dst Port: ms-wxx-server (3389)"
thì thấy là máy tính có host name là "blackjack" có IP là 168.63.237.176 từ cổng 1025 đã tấn công (gửi các gói tin UDP) vào cổng 3389 UDP của server của bạn 1412luv, chứ không phải cổng 80 UDP. Hacker có thể đã sử dụng một tool UDP DoS nào đó.
Có vấn đề gì ở đây?
Vấn đề là webserver của bạn 1412luv không hiểu vì sao đang mở một số cổng UDP, trong khi có thể không cần thiết như vậy.
Bạn 1412luv phải kiềm tra và đóng hết các cổng UDP (kể cả TCP) không cần thiết. Tốt nhất là từ bên ngoài truy cập đến webserver của mình để kiểm tra thưc tế.
Ngoài ra bạn 1412luv đã xoá IP tĩnh mà webserver của mình đang dùng trên WireShark cache, mà lại quên xoá hostname (hay computer name): ms-wxx-server. Hì hì.
|
|
The absence of disagreement is not harmony, it's apathy.
(Socrates)
Honest disagreement is often a good sign of progress.
(Mahatma Gandhi)
|
|
|
|
|