Likes Likes:  0
Resultaten 1 tot 9 van de 9
Geen

Onderwerp: Synflood attacks

  1. #1
    Synflood attacks
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Thread Starter

    Synflood attacks

    Ik zie zo nu en dan SYN_RECV connecties staan via netstat. Na wat googlen kwam ik erachter dat dit waarschijnlijk synflood attacks zijn. Kan ik er vanuit gaan dat dit altijd zo is.

    Nu had ik het idee om dit via een cron iedere minuut te checken, maar dit is natuurlijk een beetje achter de feiten aanlopen. Heeft iemand een betere oplossing om dit te voorkomen?

    De volgende zaken heb ik al nagelopen:

    /proc/sys/net/ipv4/tcp_syncookies
    /etc/sysctl.conf

  2. #2
    Synflood attacks
    Hugo Rodenburg
    435 Berichten
    Ingeschreven
    20/02/06

    Locatie
    Woerden

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Naam: Hugo Rodenburg
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Lijkt mij alleen wanneer je onwijs veel van deze entries hebt, je ook echt een synflood attack hebt.
    Wat je ziet is de status van een tcp connectie, waar volgens mij niets vreemds aan is.

  3. #3
    Synflood attacks
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Dit is naar poort 80 denk ik? Wanneer je een DDoS krijgt (dus vanaf HEEL VEEL IP's) is er op een Linux machine eigenlijk weinig aan te doen. Apache zal voor elke connectie een child spawnen en wachten, wachten, wachten...

    Op BSD heb je de mogelijkheid om in Apache gebruikt te maken van het AcceptFilter, daarmee laat je niet-HTTP connecties buiten je Apache.

    Je kan ook nog spelen met:

    /proc/sys/net/ipv4/tcp_syn_retries
    /proc/sys/net/ipv4/tcp_synack_retries

    Maar naar mijn ervaring houdt het met een SYN Flood attack op een Linux machine vaak snel op, je kan er dan beter een firewall voor draaien in SYN Proxy (zoals bijv een BSD machine).

  4. #4
    Synflood attacks
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Thread Starter
    Deze regel geeft nogal regelmatig ip's terug:

    netstat -n -p | grep SYN_RECV | awk '{print $5}' | sort -u | awk -F: '{print "ipdrop "$1 " on"}'

    Maar dat zijn dus niet altijd synflood attacks?

  5. #5
    Synflood attacks
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Als hij op SYN_RECV staat is dat niet per definitie een SYN Flood attack, kan ook gewoon een client met een rotte internet verbinding zijn.

    Pas als je in je server-status van Apache veel regels op ...reading... ziet staan heb je een probleem.

  6. #6
    Synflood attacks
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Thread Starter
    Ik kom op internet veel tegen over mod_security. Is dit te gebruiken i.c.m DirectAdmin, want die mod kan ook teveel tegenhouden schijnbaar.

  7. #7
    Synflood attacks
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Nee, mod_security zal je hier niet tegen helpen. Die module draait IN Apache en dan is het al te laat.

    SYN Flood aanvallen moet je op kernel / firewall niveau al opvangen, niet in je applicatie / service.

  8. #8
    Synflood attacks
    Internet Services
    274 Berichten
    Ingeschreven
    05/03/06

    Locatie
    Zwijndrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Naam: Wim van Helden
    Bedrijf: Voxio Internet Services
    URL: voxio.nl
    Registrar SIDN: nee
    KvK nummer: 24393916
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Boyke Bekijk Berichten
    Ik kom op internet veel tegen over mod_security. Is dit te gebruiken i.c.m DirectAdmin, want die mod kan ook teveel tegenhouden schijnbaar.
    Als je het dan toch met software op wilt lossen dan kan ik je CSF+LFD aanraden, draait als daemon en indien hij goed geconfigureerd is kan het je een hoop ellende schelen.

  9. #9
    Synflood attacks
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Voxio heeft gelijk
    Ik heb onlangs nog voor iemand een server onderhanden genomen die zwaar onder ddos / synflood attack zat.
    Installeer CSF/LFD en zet deze op maximale protectie.
    Vergeet niet de config file goed na te lopen van CSF en blokkeer desnoods complete landen waar de aanvallen van binnen komen.
    Installeer ook mod_evasive, deze helpt ook tegen ddos
    Je kan mod_evasive prima gebruiken naast CSF/LFD, je krijgt geen conflicten.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics