URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 38082
[ Назад ]

Исходное сообщение
"Зафлудили natd... Как бороться? HELP!!!"

Отправлено Psy , 04-Дек-03 13:21 
Народ, объявился в сети один хост, который флудит echoreqst-ами natd, по всей видимости у клиента работает какой-то sobig, в результате натд занимает все процессорные ресурсы и в сеть больше пройти не может никто. Пришлось отрубить его через ipfw, причем помогло только
ipfw add deny all from 192.168.10.23 to any.
Вот что показывает trafshow от этого hosta- а:
=
192.168.10.23..echoreqst                   61.161.226.216                             icmp                92 18
192.168.10.23..echoreqst                   61.161.229.166                             icmp                92
192.168.10.23..echoreqst                   61.161.229.167                             icmp                92
192.168.10.23..echoreqst                   61.161.229.168                             icmp                92
192.168.10.23..echoreqst                   61.161.229.169                             icmp                92
192.168.10.23..echoreqst                   61.161.229.170                             icmp                92

Конечно с это проблемой мы справимся, но вот вопрос.. как сделать так, чтобы в дальнейшем такая проблема не вставала, то есть чтобы флуд такого рода сразу присекался и чтобы сетка не подвешивалась...???

Подскажите, плиз ...
Заранее благодарен..


Содержание

Сообщения в этом обсуждении
"Зафлудили natd... Как бороться? HELP!!!"
Отправлено A Clockwork Orange , 04-Дек-03 13:22 
Хе это вирус блин!

"Зафлудили natd... Как бороться? HELP!!!"
Отправлено Psy , 04-Дек-03 13:31 
>Хе это вирус блин!


Сам знаю, что вирус... как со флудом ната бороться?


"Зафлудили natd... Как бороться? HELP!!!"
Отправлено A Clockwork Orange , 04-Дек-03 13:46 
Что значит как, убиваешь вирус и все

"Зафлудили natd... Как бороться? HELP!!!"
Отправлено Andr , 04-Дек-03 13:51 
>Конечно с это проблемой мы справимся, но вот вопрос.. как сделать так,
>чтобы в дальнейшем такая проблема не вставала, то есть чтобы флуд
>такого рода сразу присекался и чтобы сетка не подвешивалась...???

Настроить ipfw по минимуму. Разрешить только необходимое. Полностью проблему не решишь, но большинство флуда отрежет.


"Зафлудили natd... Как бороться? HELP!!!"
Отправлено Psy , 04-Дек-03 14:04 
да, но что значит самое необходимое?
во-первых... какие порты следует оставить открытыми для домашней сети, прошу привести перечень кроме
80,
8080,
3128
20
21
22
...
Во вторых нат зафлудило icmp пакетами или echorecuest -ми, вот как сделать так, чтобы огрничить возможное количество поступающих пакетов такого рода на сервер??


"Зафлудили natd... Как бороться? HELP!!!"
Отправлено Antonio , 04-Дек-03 14:17 
>да, но что значит самое необходимое?
>во-первых... какие порты следует оставить открытыми для домашней сети, прошу привести перечень
>кроме
>80,
>8080,
>3128
>20
>21
>22
>...

25 (smtp, если только у вас не собственный почтовик),
110 (pop3),
143 (imap),
119 (news),
443 (https),
5190 (icq, либо заворачивать ее в squid).

Хе, для домашней... Тогда еще файлообменки: для ословодов 4662, 4663, 4665. Что для казаа, без понятия.


"Зафлудили natd... Как бороться? HELP!!!"
Отправлено A Clockwork Orange , 04-Дек-03 14:32 
А как насчет  993,  995 ?

"Зафлудили natd... Как бороться? HELP!!!"
Отправлено Antonio , 04-Дек-03 14:48 
>А как насчет  993,  995 ?

А юзера знают, для чего эти порты? ;-)


"Зафлудили natd... Как бороться? HELP!!!"
Отправлено vadblm , 04-Дек-03 16:52 
53
или DNS уже никому не нужен? :)

"Зафлудили natd... Как бороться? HELP!!!"
Отправлено Andr , 05-Дек-03 09:56 
Еще имеет смысл почитать вот это:
http://www.opennet.me/tips/info/277.shtml

и это:
http://www.opennet.me/tips/info/276.shtml

вот тут на английском:
http://www.cymru.com/Documents/ip-stack-tuning.html

В общем, по этому вопросу достаточно много в сети понаписано, поискать только надо.


"Зафлудили natd... Как бороться? HELP!!!"
Отправлено artist , 07-Дек-03 23:29 
мона поставить snort и snortsam, они в связке умеют перекрывать автоматов "нехорошую" деятельность