Een bedrijf waar ik de servers (mede) voor beheer biedt VPS servers aan m.b.v. OpenVZ en SolusVM.
Dit gaat allemaal prima. Het is echter zo dat er regelmatig containers zijn die worden misbruikt door "hackers" die vaak dankzij zwakke root-wachtwoorden of andere "simpele" lekken van de clienten toegang weten te verkrijgen tot een container. De meest voorkomende problemen hierbij zijn spam, portscanners en zo nu en dan een DOS aanval (welke uiteraard allemaal niet zijn toegestaan op het netwerk waar deze servers worden gehost).
Door actief te monitoren, kunnen deze problemen vrij snel worden gedetecteerd en kan de container in kwestie handmatig worden afgesloten om verdere problemen te voorkomen.
Het blijft echter zo dat problemen pas kunnen worden opgelost wanneer de attacker al een tijdje bezig is met zijn ongewenste praktijken. Ik ben nu aan het onderzoeken of er een oplossing is om een container die vreemd gedrag vertoond automatisch tijdelijk uit te schakelen voor verder onderzoek en om te voorkomen dat er problemen ontstaan op andere containers en/of de hardwarenode. Onder vreemd gedrag versta ik dus bijvoorbeeld:
* Het openen van een absurd aantal connecties (port/rangescanners)
* Buitensporig veel traffic gebruiken op bijv. poort 25
* Binnenkomende traffic binnen krijgt die duid op een aanval (zo lang deze paketten geforward worden door de node kan deze ervoor zorgen dat alle containers onbereikbaar worden)
Ik weet dat hiermee niet alle problemen op te vangen zijn, en dat de bron van de problemen uiteindelijk ligt in zwak beveiligde containers. Het is echter zo dat deze unmanaged zijn, en het dus onbegonnen werk is om alle containers te controleren op eventuele beveiligingsrisico`s.

Likes:


Quote
