-
Gezien de verdeling van IP's die wij tegenkomen, is het blokkeren van ranges echt niet aan de orde. De verdeling naar land wijzigt ook nogal, al scoren China, India en Thailand wel hoog.
Opmerkelijk overigens ook dat (bij ons) de verdeling op service als volgt is:
- FTP: Circa 76%
- Mail: 13%
(- SSH: 1% neem ik voor het gemak even niet mee aangezien we dat op vrijwel elke server op IP-basis whitelisten)
-
Inderdaad opmerkelijk. Bij ons is het vrijwel uitsluitend smtp auth. Ftp momenteel juist opvallend weinig. Maar ook hier afkomstig uit vele landen dus ranges blokkeren heeft geen zin.
-
Dit zijn zo de landen die tijdelijk block als er weer veel activiteiten op FTP en SMTP zijn.
EG,IN,IR,TH,PK,VN,MY,KR,TW,TR,UA,BG,TN,RU,MX,KZ,PH ,EC,LV,ZA,AM,RO,BY,CL,IQ,CN,CO,AR,DZ,LT,RS,MA,SA,T T,BR,VE,CZ,AE,ID,SK,PE,HT,NG.
Van deze landen komt zo'n 80% weg
De ene keer is er meer ftp en dan weer SMTP.
Nu gelukkig rustig.
-
Bij ons is de afgelopen 24 uur juist weer een record geweest, meer dan 1200 verschillende IP's op de blacklist... (gaat wel om tientallen servers)
-
Tientallen servers? Dan valt het toch mee? Als je al 20 pakt is het 1200/20=60 per server. :)
-
Vind ik toch nogal wat. De laatste tijd is dat enorm toegenomen. En 60 per server is misschien niet zo veel, omdat die alle 60 alle servers aflopen ... het zijn daadwerkelijk 1200+ unieke IP's die we blokkeren.
-
Ja vergeleken met normaal is het wel veel ja. Maar in de context van deze aanvallen valt het mee bedoelde ik.
In het begin hadden we hier zeker een 500 verschillende ip's per server. Dan valt 60 per server mee. Wij hadden er 115 over 3 servers tussen 02.30 vannacht en 14.00 vanmiddag.
Apart is wel dat er bij 2 stuks de smtp het meest waren en bij de andere server de ftp het meest was.