webhostingtalk.nl
advertentie
advertentie

Evenementen voor de komende 60 Dag(en)

Pagina 1 van de 3 1 2 3 LaatsteLaatste
Resultaten 1 tot 15 van de 37
          

  1.  
    #1
    Ouwe rot, 52 Jaar
    1.742 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    0 Berichten zijn liked

    Herbert is offline.

    Registrar SIDN: nee
    KvK nummer: 09153441
    Ondernemingsnummer: nvt

    Anti ddos beveiliging voor debian?

    Iemand had mij gevraagd om zijn server na te kijken en te beveiligen.
    Het gaat om een chat server met enkele duizenden leden..

    Er was van alles mis op die server en ik heb de volgende stappen gedaan,
    1: csf/lfd firewall erop gezet en alles "goed" ingesteld.
    2: /tmp beveiligd
    3: Systeem geupdate
    4: mod_antilores en mod_evasive geinstaleerd (anti ddos beveiliging)

    De rest is even niet van belang, het ging mij erom om de ddos te laten stoppen.
    Wat ik heb gehoord is dat iemand moderator wilde worden op die chatserver.
    Het is een jongen van 15 jaar en die heeft een irc bot opgezet vanaf een server uit Iran.
    We hebben de logs en screenshots (mirc) van die 15 jarige in ons bezit, ook van de bots.
    Die jongen had vervolgens verteld zolang die geen moderator werd hij de server regelmatig wilde aanvallen met ddos.
    De chatserver staat in Nederand en hij wordt gebruikt in Kosovo.
    In Kosovo krijg je van je provider een shared dynamic IP.
    Die 15 jarige woont ook in Kosovo, het is niet mogelijk om zijn IP telkens te blokkeren omdat op hetzelfde netwerk ook moderators zitten voor de chat.

    Verder..
    De aanvallen kwamen eerst uit zuid amerika, die zijn tegen gehouden nu.
    Daarna kwamen de aanvallen uit Zweden, die zijn ook tegen gehouden.
    Gisteren kwamen de aanvallen uit Amerika, die zijn ook tegen gehouden.

    Nu ga ik er van uit dat er binnenkort een andere bot wordt opgezet vanuit een ander land.

    Hoe is dit op te lossen?
    Die 15 jarige moderator maken valt af, de server eigenaar laat zich niet chanteren.
    Complete landen blokkeren kan ook niet omdat de server wordt gebruikt door Kosovaren die over de hele wereld zitten.
    Een aanklacht indienen is ook moeilijk lijkt me.

    Heeft er iemand raad?


  2.  
    #2
    IPv6ert
    488 Berichten
    Ingeschreven
    10/05/07

    Locatie
    Arnhem

    0 Berichten zijn liked

    Japje is offline.

    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    wat voor soort (d)dos is het?


  3.  
    #3
    Ouwe rot, 52 Jaar
    1.742 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    0 Berichten zijn liked

    Herbert is offline.

    Registrar SIDN: nee
    KvK nummer: 09153441
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door Japje Bekijk Berichten
    wat voor soort (d)dos is het?
    Netwerk (bandbreedte limieten) / SYN flood


  4.  
    #4
    moderator
    4.045 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    216 Berichten zijn liked

    The-BosS is nu online.

    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Oorspronkelijk geplaatst door Herbert Bekijk Berichten
    Een aanklacht indienen is ook moeilijk lijkt me.
    Hoezo, je kan om te beginnen al een abuse melding zenden naar de netwerkbeheerder vanwaar de attacks plaats vinden. Eventueel ook naar de provider van die 15 jarige jongen.

    Om het dan even over de technische zaak te hebben, maar je kan geen ddos tegenhouden vanop de server die de aanval krijgt. Dit simpel weg omdat de server de aanval nog krijgt maar gewoon een drop of reject terug zend. Dus is de traffic op de server niet weg genomen. En daarmee zal de cpu utilisation weg gehaald worden van main progs om firewall te kunnen draaien. En hiermee verleg je gewoon het probleem, ik zou je dan ook aanraden contact op te nemen met je eigen netwerk provider om samen naar een goede oplossing te zoeken (want je netwerk provider zal waarschijnlijk ook niet graag die ddos op zijn netwerk willen hebben).

    PS: Over hoeveel mbits aan ddos hebben we het hier eigenlijk?


  5.  
    #5
    Ouwe rot, 52 Jaar
    1.742 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    0 Berichten zijn liked

    Herbert is offline.

    Registrar SIDN: nee
    KvK nummer: 09153441
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door The-BosS Bekijk Berichten
    En hiermee verleg je gewoon het probleem, ik zou je dan ook aanraden contact op te nemen met je eigen netwerk provider om samen naar een goede oplossing te zoeken (want je netwerk provider zal waarschijnlijk ook niet graag die ddos op zijn netwerk willen hebben).

    PS: Over hoeveel mbits aan ddos hebben we het hier eigenlijk?
    Het is niet mijn server en netwerk gelukkig, ik beheer hem even tijdelijk totdat het probleem opgelost is.
    Hieronder een grafiek vanaf 01-09-2009 tot 07-09-2009
    Bijgevoegde Afbeeldingen


  6.  
    #6
    Sales Consultant
    863 Berichten
    Ingeschreven
    25/11/04

    Locatie
    Enschede

    9 Berichten zijn liked

    DennisWijnberg is offline.

    Naam: Dennis Wijnberg
    URL: oxilion.nl
    Registrar SIDN: Ja
    KvK nummer: 08088014

    Is het een "anti ddos beveiliging"? Dus het moet alarm slaan als er een ddos beveiliging optreedt?


  7.  
    #7
    Ouwe rot, 52 Jaar
    1.742 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    0 Berichten zijn liked

    Herbert is offline.

    Registrar SIDN: nee
    KvK nummer: 09153441
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door DennisWijnberg Bekijk Berichten
    Is het een "anti ddos beveiliging"? Dus het moet alarm slaan als er een ddos beveiliging optreedt?
    Je hebt de slaap beter uit dan ik
    Het moest zijn: Anti ddos en beveiliging voor debian?


  8.  
    #8
    IPv6ert
    488 Berichten
    Ingeschreven
    10/05/07

    Locatie
    Arnhem

    0 Berichten zijn liked

    Japje is offline.

    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    http://www.cyberciti.biz/tips/linux-...on-attack.html

    hier staan wat basis iptable regeltjes tegen een paar soorten aanvallen... neemt niet weg dat het alsnog aan komt op die bak.. beste wat je kunt doen is even overleggen met je netwerk leverancier


  9.  
    #9
    Ouwe rot, 52 Jaar
    1.742 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    0 Berichten zijn liked

    Herbert is offline.

    Registrar SIDN: nee
    KvK nummer: 09153441
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door Japje Bekijk Berichten
    beste wat je kunt doen is even overleggen met je netwerk leverancier
    Bedank voor het antwoord, ik heb al 2 keer aangegeven dat het niet mijn server en netwerk is.
    Je zal bedoelen met de netwerk leverancier waar de server staat.
    Dit hebben we al gedaan, er wordt voor de server meer dan 100,- per maand betaald zonder SLA
    Wat ik begrepen heb willen ze wel wat doen tegen extra kosten.
    Ik zat zelf te denken aan een hardware firewall, nu weet ik niet of dat nut heeft?


  10.  
    #10
    moderator
    4.045 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    216 Berichten zijn liked

    The-BosS is nu online.

    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Oorspronkelijk geplaatst door Herbert Bekijk Berichten
    Bedank voor het antwoord, ik heb al 2 keer aangegeven dat het niet mijn server en netwerk is.
    Je zal bedoelen met de netwerk leverancier waar de server staat.
    Dit hebben we al gedaan, er wordt voor de server meer dan 100,- per maand betaald zonder SLA
    Wat ik begrepen heb willen ze wel wat doen tegen extra kosten.
    Ik zat zelf te denken aan een hardware firewall, nu weet ik niet of dat nut heeft?
    Hardware firewall van je provider heeft zeker nut, aangezien die traffic dan niet meer toekomt op server die je beheert. En ze hier dan ook geen traffic kosten voor kunnen rekenen. Overigens hebben hardware firewall ook meestal IPS/IDS en is de hardware specifiek afgesteld op firewalling. En indien je provider hier teveel last van krijgt kunnen zij ook makkelijker (al dan niet juridische) stappen ondernemen.

  11. advertentie



  12.  
    #11
    geregistreerd gebruiker
    87 Berichten
    Ingeschreven
    18/06/08

    Locatie
    Antwerpen

    0 Berichten zijn liked

    Goendi is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Enkele bedenkingen:

    1) mod_evasive voor een chatserver?
    2) Op je firewall (bij voorkeur bij je netwerkprovider): allow TCP op 113, 6660-6669 + hub poort; allow TCP 22 van specifieke IP's; allow UDP op poorten 53 & 123 van DNS/NTP IP's. Drop al de rest.
    3) Vergeet dat je die jongen kunt vervolgen... Buiten dat hij minderjarig is, en je hem bij wijze van spreken hooguit huisarrest doet krijgen, ga je de verloren kosten niet terugzien.

    Dat is zowat mijn advies, meer kun je niet doen. Als je netwerkbeheerder echter niet meehelpt, dan heb je een probleem. Je hebt 1x100 mbit, en als dat vol zit, dan zit het ook vol (packetloss), en droppen de connecties. Dat is wat je eigenlijk moet zien te vermijden... Er zijn nog opties om bvb je kernel te optimizen zodat het OS zelf de packets beter kan afhandelen, maar zonder upstream support heeft dit weinig zin.


  13.  
    #12
    Ouwe rot, 52 Jaar
    1.742 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    0 Berichten zijn liked

    Herbert is offline.

    Registrar SIDN: nee
    KvK nummer: 09153441
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door Goendi Bekijk Berichten
    Enkele bedenkingen:

    1) mod_evasive voor een chatserver?
    Het is geen irc chat.
    De chat waar het om gaat heet: Red5 flash streaming server.
    6660-6669 stond al dicht.


  14.  
    #13
    geregistreerd gebruiker
    87 Berichten
    Ingeschreven
    18/06/08

    Locatie
    Antwerpen

    0 Berichten zijn liked

    Goendi is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Dat verklaart al iets... Dan vrees ik dat je helemaal in de soep zit eigenlijk zonder ondersteuning van je netwerk host...


  15.  
    #14
    Ouwe rot, 52 Jaar
    1.742 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    0 Berichten zijn liked

    Herbert is offline.

    Registrar SIDN: nee
    KvK nummer: 09153441
    Ondernemingsnummer: nvt

    Zo'n vermoeden had ik ook al Goendi
    Ik wacht nog even op meer antwoorden hier..


  16.  
    #15
    geregistreerd gebruiker
    87 Berichten
    Ingeschreven
    18/06/08

    Locatie
    Antwerpen

    0 Berichten zijn liked

    Goendi is offline.

    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Iets wat ik ooit bedacht, maar ook dat heeft bandbreedte nodig (en in dit geval, bijkomende lokaties vermoedelijk), is een transparent proxy. je stelt deze op op diverse lokaties en laat ze relayen naar de eigenlijke chat server, op verschillende IP's in verschillende vlan's/ranges. Dit kan, op grotere schaal, de impact van een DDoS aanval op de eigenlijke service alvast inperken.


Pagina 1 van de 3 1 2 3 LaatsteLaatste

Forum Rechten

  • Je mag geen nieuwe onderwerpen plaatsen
  • Je mag geen reacties plaatsen
  • Je mag geen bijlagen toevoegen
  • Je mag jouw berichten niet wijzigen
  •  



webhostingtalk.nl
Webhostingtalk.nl © copyright 2001-2013 Alle Rechten Gereserveerd.

Content Relevant URLs by vBSEO 3.6.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75