Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
38 страниц V  « 31 32 33 ... 36 37 »

Флуд с европейских IP (traffic temporary blocked from)

, [DPROTO]: traffic temporary blocked from
Статус пользователя RedL1ne
сообщение 6.8.2012, 21:59
Сообщение #621


Стаж: 15 лет

Сообщений: 3828
Благодарностей: 1854
Полезность: 876

Цитата(330863 @ 6.8.2012, 22:56) *
Администрация, закройте топик и приведите толковые ответы, в конце, люди вечно могут разводить тут тотже разговор с темиже проблемами... а решение, ответов нормальных нечитают видимо (лень)

5 страниц назад просил опубликовать выжимку темы в самом начале и закрыть ее. админы тоже не читают.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 4 раз
   + Цитировать сообщение
Статус пользователя berq
сообщение 6.8.2012, 22:54
Сообщение #622
Стаж: 16 лет

Сообщений: 181
Благодарностей: 629
Полезность: 3725

Ребята,

Я так понял, больше половины отписывающихся в этом топике вообще не понимают что щас происходит.
Попробую разъяснить.

1. Есть такой метод DDoS называемый Reflected DDoS. Это когда злоумышленник отправляет пакеты с подмененным исходным ИП адресом на абсолютно левые сервера (в данном случае - кс). Сервер обрабатывает эти пакеты и отсылает ответы по подмененныму злоумышленником адресу. Профит для злоумышленника в том, что запрос он отсылает относительно небольшой (60 байт), а ответ генерируется значительно более длинный (около двух килобайт в нашем конкретном случае). То есть, на каждые 60 байт посланные злоумышленником, жертве прилетает около 2000 байт.
2. Какие-то злодеи сейчас как раз юзают кс сервера для Reflected DDoS.
3. На серверах, где стоит дпрото, это отражается в виде сообщений "Traffic temporary blocked from...".
4. Если вы видите эти сообщения, это не значит что ддосят ВАС. Это значит что ваш сервер используют для усиления атаки на кого-то там. На работоспособности сервера это вообще никак не сказывается.
5. Новая версия дпрото фиксит возможность усиления атаки. Сообщения "Traffic temporary blocked from" никуда не пропадут и не должны пропадать, но ваш сервер перестанет быть точкой усиления атаки.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 6.8.2012, 23:16
Сообщение #623


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

А если допустим сделать такое вот.
Тем кто на линуксе, устанавливаем iptables + geoip
баним абсолютно все страны, оставляем в действие ну стран, с штук 5, типа те, какие к вам поближе, Украина, Россия, Белорусь, Казахстан.... Какой шанс того, что именно с этих стран идёт аттака, так как не понятно, прикрывающие ип адреса других стран, есть поддмеными с их страр или с тех, которые мы оставляем. Смысл держать открытыми сервера для других европейских стран, подумав логичней, мы избавляемя от лагеров и от флуда, если он европейский конечно чисто.
Если увидев, то что флуд проходит, значит источник флуда, не европа, а кто то из этой пятёрки открытых стран. Кто может проверить инфу ?


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя jesuspunk
сообщение 6.8.2012, 23:20
Сообщение #624


Стаж: 15 лет

Сообщений: 1120
Благодарностей: 839
Полезность: 816

Цитата(Shur1k_ua @ 7.8.2012, 0:16) *
А если допустим сделать такое вот.
Тем кто на линуксе, устанавливаем iptables + geoip
баним абсолютно все страны, оставляем в действие ну стран, с штук 5, типа те, какие к вам поближе, Украина, Россия, Белорусь, Казахстан.... Какой шанс того, что именно с этих стран идёт аттака, так как не понятно, прикрывающие ип адреса других стран, есть поддмеными с их страр или с тех, которые мы оставляем. Смысл держать открытыми сервера для других европейских стран, подумав логичней, мы избавляемя от лагеров и от флуда, если он европейский конечно чисто.
Если увидев, то что флуд проходит, значит источник флуда, не европа, а кто то из этой пятёрки открытых стран. Кто может проверить инфу ?

вроде Crock все написал выше ( ип не настоящие а жертв, будет оплачен заказ на Русский или другой старны СНГ будет и он писаться.

да если блокировать ip стран в консоле не будет сообщений, но трафик к тебе будет идти.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 6.8.2012, 23:23
Сообщение #625


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

Цитата(jesuspunk @ 7.8.2012, 0:20) *
вроде Crock все написал выше ( ип не настоящие а жертв, будет оплачен заказ на Русский или другой старны СНГ будет и он писаться.

да если блокировать ip стран в консоле не будет сообщений, но трафик к тебе будет идти.

дело в том, что у меня канал в 1 гиг, просто hlds не приятно его ловить, а задача блокировать на уровне машины, чтоб до игрового сервера траф не доходил. просто забанив все страны, мы сможем увидить источник страны этой гадости, даже не смотря на то прикрывается флуд другой подсетью или нет.


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя berq
сообщение 6.8.2012, 23:31
Сообщение #626
Стаж: 16 лет

Сообщений: 181
Благодарностей: 629
Полезность: 3725

Специально для желающих банить ипшники и пытающихся установить источник флуда:
1. RTFM
2. Адреса, которые вы видите в логах, это адреса жертв, на которых как раз дидос и валится.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя sambo
сообщение 6.8.2012, 23:34
Сообщение #627


Стаж: 14 лет

Сообщений: 847
Благодарностей: 200
Полезность: 477

Shur1k_ua,
Предлагал такой вариант как Вы описали

Теоретически еще можно отфильтравать трафик этих пакетов но фильтрануть не по айпи а по мак адресу .
У меня вопрос - Будет виден же мак адрес управляешей машины ботнета ?
+ попробовать собрать базу этих мак адресов и оградить их с помощью iptables например .

jesuspunk,
Поидее мы заблочим же лишние страны ( трафик то будет доходить )
Но гдето тут на форуме видел инфу что создается нагрузка на hlds сервер если идут пакеты к нему флуда а так мы их обрежим до сервера .
Я то думаю что в снг все обновят дпрото на новое и в нутри наших стран с помошью кс серверов эту сеть ботов не построишь .
Вариант ?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя berq
сообщение 6.8.2012, 23:43
Сообщение #628
Стаж: 16 лет

Сообщений: 181
Благодарностей: 629
Полезность: 3725

Цитата(sambo @ 7.8.2012, 1:34) *
У меня вопрос - Будет виден же мак адрес управляешей машины ботнета ?

Это будет мак адрес роутера, через который ваша машина выходит в инет.
Читать тут про канальный (2) и сетевой (3) уровни.

//UPD:
Самая идея отлавливания гада по мак-адресу правильная, вот только мак адреса юзаются для доставки пакетиков внутри одного сегмента сети. Далее юзаются протоколы более высокого уровня, поддерживающие гибкую маршрутизацию (это я про IP). Проблема в том, что оператор связи может отследить маршрут пакетов только внутри своей сети. Дальше уже не его зона ответственности (и доступа к оборудованию нет). Соответственно, чтобы отследить весь маршрут пакета и определить его реальный источник, потребуется взаимодействие всех операторв, через сети которых этот пакет прошел. Хз, возможно ли это.

Отредактировал: berq, - 7.8.2012, 0:03
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 5 раз
   + Цитировать сообщение
Статус пользователя iLLuSioN
сообщение 7.8.2012, 8:51
Сообщение #629
Иконка группы

Стаж: 19 лет

Сообщений: 6911
Благодарностей: 7990
Полезность: 1639

Обновил первое сообщение этой темы, спасибо berq
Позже обновлю тему Защита CS сервера https://c-s.net.ua/forum/topic37395.html


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя camic
сообщение 8.8.2012, 10:37
Сообщение #630
Стаж: 14 лет

Сообщений: 13
Благодарностей: 1
Полезность: 0

Код
-А INPUT -p udp -m udp -m string --hex-string "|FFFFFFFF56|" --algo kmp -j DROP

Всем ку , читаю ветку полностью , ось linux ubuntu server 11.10 . Не могу добавить это правило для iptables Делал так
Код
sudo iptables -А INPUT -p udp -m udp -m string --hex-string "|FFFFFFFF56|" --algo kmp -j DROP

. Ставил 1 в списке не помогло , что я не так сделал ? Да кстате обновил DPROTO давно ждал его обновления рад что здесь еще есть люди знающие крока ))

i
Уведомление:
Вам сюда


Отредактировал: 3aB}{o3, - 8.8.2012, 17:07
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 8.8.2012, 18:21
Сообщение #631


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

Я правильно понял, если допустим мой серв не атакуют этим флудом у меня стоит чистый серв. А вот у кого то есть сервак с максимальным онлайном 1-3 чел в сутки, и он под действием этого флуда, и если поставить редирект сервера, на мой чистый. Атака останется в силе на тот серв, или уже перейдёт на мой как переадресация пакетов ?


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 8.8.2012, 18:41
Сообщение #632


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

Shur1k_ua,
переадресация пакетов не делается переадресацией игроков плагином rofl.gif
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя SISA
сообщение 8.8.2012, 18:55
Сообщение #633
Стаж: 15 лет

Сообщений: 2774
Благодарностей: 2956
Полезность: 994

Цитата(Shur1k_ua @ 8.8.2012, 20:21) *
Я правильно понял, если допустим мой серв не атакуют этим флудом у меня стоит чистый серв. А вот у кого то есть сервак с максимальным онлайном 1-3 чел в сутки, и он под действием этого флуда, и если поставить редирект сервера, на мой чистый. Атака останется в силе на тот серв, или уже перейдёт на мой как переадресация пакетов ?


Между прочим, это хорошая схема защиты. Подумывал о ней уже давно. Ставите два сервера: редирект (на основном порту) + рабочий (на левом порту). На рабочем ставите пароль и скрываете его полностью из поисковиков, мониторингов, сетмастеров и блочите выдачу информации иптаблесом. На редиректе берете зеркальную информацию с рабочего сервера и ставите плагин редиректа (отправляя игрокам пароль с рабочего сервера, который можно синхронно рандомить). Профит - все флудеры автоматически отпадают. При ддосе редирект сервера, рабочий сервер продолжает своё существование в штатном режиме (при условии, что он находится на другом аплинке или дэдике).
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 3 раз
   + Цитировать сообщение
Статус пользователя Orty_Hart
сообщение 8.8.2012, 20:53
Сообщение #634
Стаж: 14 лет

Сообщений: 1399
Благодарностей: 408
Полезность: 725

У меня закончилось всё изза того, когда я включил брандмауэр и закрыл все порты и открыл через исключение. (для win32)
после этого сервера перестали падать, меньше лагают и чтоб начать флудить, нужны более новее версии флудов.
ну это на мой взгляд, мб у когот ещё получится.

Отредактировал: Orty_Hart, - 8.8.2012, 20:54
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Cracky
сообщение 8.8.2012, 21:05
Сообщение #635


Стаж: 15 лет

Сообщений: 768
Благодарностей: 197
Полезность: 506

А смысл в редиректах? таким же успехом нормальный ддосер получит айпи оригинального сервера и будет засорять именно его. Обычный траффиковый прокси не лучше будет?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя SISA
сообщение 8.8.2012, 21:07
Сообщение #636
Стаж: 15 лет

Сообщений: 2774
Благодарностей: 2956
Полезность: 994

Цитата(Cracky @ 8.8.2012, 23:05) *
А смысл в редиректах? таким же успехом нормальный ддосер получит айпи оригинального сервера и будет засорять именно его. Обычный траффиковый прокси не лучше будет?


При такой системе ты можешь менять локацию игрового сервера в любой момент. Это как минимум. Собственно основной смысл - это защититься от всяких флудеров и левого хлама/трафика. Безусловно, если за тебя возьмутся серьезные кексы, то здесь уже ни что не поможет.

Отредактировал: SISA, - 8.8.2012, 21:09
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shurik_7773.cfg
сообщение 8.8.2012, 23:28
Сообщение #637


Стаж: 13 лет

Сообщений: 80
Благодарностей: 8
Полезность: 82

На винду защиту ещё не придумали ? А то у меня с 5-ти IP - ов флуд идёт . Сервер на винде пока .

Прикрепленное изображение

И вот ещё .

Прикрепленное изображение

i
Уведомление:
Читаем внимательно тему


Отредактировал: 3aB}{o3, - 9.8.2012, 15:18
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя kushaetyabloko
сообщение 10.8.2012, 18:21
Сообщение #638


Стаж: 13 лет

Сообщений: 3
Благодарностей: 1
Полезность: 0

Не знаю поможет ли вам это, но на винде запилил касперского, Сообщения dproto сначала уменьшились, потом вообще пропали...
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя s-nesterov
сообщение 10.8.2012, 18:22
Сообщение #639


Стаж: 14 лет

Сообщений: 657
Благодарностей: 74
Полезность: 15

Цитата(kushaetyabloko @ 10.8.2012, 18:21) *
Не знаю поможет ли вам это, но на винде запилил касперского, Сообщения dproto сначала уменьшились, потом вообще пропали...

Чем он блокирует?
Или может просто забили на север?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя kushaetyabloko
сообщение 10.8.2012, 18:50
Сообщение #640


Стаж: 13 лет

Сообщений: 3
Благодарностей: 1
Полезность: 0

Цитата(s-nesterov @ 10.8.2012, 19:22) *
Чем он блокирует?
Или может просто забили на север?

не знаю как он блокирует, но онлайн у меня упал очень качественно.
скорей всего забили
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
38 страниц V  « 31 32 33 ... 36 37 »
 
Тема закрытаНачать новую тему
 
0 пользователей и 2 гостей читают эту тему: