Webmaster Forumu

Geri git   Webmaster Forumu > Web Hosting > Güvenlik

Güvenlik Güvenlik Korunma - DOS DDOS SYN saldırıları Oturum hızsızlığı tesbit ve korunma

Cevapla
 
LinkBack Seçenekler Stil
  #1 (permalink)   eTicaret 
Alt 2006-10-09, 19:46
Member
 
Üyelik tarihi: Oct 2004
Mesajlar: 460
Tecrübe Puanı: 4
eTicaret: %0/0
Seal is an unknown quantity at this point
Lightbulb SYN FLOOD

Arkadaşlar hangi programla saldırıyorlar bilmiyorum ama Serverime SYN FLOOD yapılıyor.

Konsoldan :

netstat -np | grep SYN_RECV

yaptığımda zaten IP'ler beliriyor. CPU'm yükseldiği anda yani saldırı olduğu andaki kopyaladığım bir sonucu da yazayım:

Alıntı:
root@client-196-20 [~]# netstat -np | grep SYN_RECV
tcp 0 0 62.*.*.*:80 85.106.132.234:28008 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28014 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1175 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1179 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28007 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28010 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28009 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1172 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1177 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.102.50.22:50706 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1173 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1178 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28005 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28001 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1167 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1171 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1168 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.102.50.22:50707 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28011 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28006 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1176 SYN_RECV -
tcp 0 0 62.*.*.*:80 85.106.132.234:28002 SYN_RECV -
tcp 0 0 62.*.*.*:80 81.215.237.83:1174 SYN_RECV -
Arkadaşlar iki sorum olcak :

1) Bu sonuçlar o an SYN FLOOD olduğunu gösteriyor sanırım değil mi, çünkü normal zamanda ya hiç bi sonuç vermiyor, yada 2-3 tane çıkıyor en fazla.

2) O anki saldırıyo kesmek için şu iki iptables komutunu kullanıyorum :

iptables -A INPUT -p tcp --syn -m limit --limit 1/s --limit-burst 3 -j RETURN
iptables -A INPUT -p tcp -m tcp -d 80 -j DROP


bu komutlardan sonra yeniden netstat -np | grep SYN_RECV yaptığımda ise hemen hemen kaybolduğunu gözlemliyorum. Ama acaba bu SYN FLOOD'u tamamen önleyecek bir komut yok mudur? İlle saldırı anına denk gelip bu şekilde mi kesmem lazım, Başka yapabilirim?

Bu konuda iyi bilgili arkadaşlar, beni aydınlatabilirlerse sevinirim. Saygılar
Alıntı ile Cevapla

  #2 (permalink)   eTicaret 
Alt 2006-10-10, 00:00
Uzak444 - ait Kullanıcı Resmi (Avatar)
Member
 
Üyelik tarihi: Mar 2006
Mesajlar: 287
Tecrübe Puanı: 3
eTicaret: %0/0
Uzak444 is an unknown quantity at this point
Standart

apfden o portları kapatsanız daha iyi olur
__________________
Nazarweb Internet Hizmetleri TEL: 0422 323 0 333
Alıntı ile Cevapla

  #3 (permalink)   eTicaret 
Alt 2006-10-10, 00:08
darXis - ait Kullanıcı Resmi (Avatar)
Senior Member
 
Üyelik tarihi: May 2003
Nerden: izmir
Mesajlar: 691
Tecrübe Puanı: 5
eTicaret: %0/0
darXis is on a distinguished road
Standart

80'i nasıl kapatsın dostum
__________________
Webmaster Zone
Alıntı ile Cevapla

  #4 (permalink)   eTicaret 
Alt 2006-10-10, 01:31
Mohti - ait Kullanıcı Resmi (Avatar)
Nefret & kIn & Öfke!
 
Üyelik tarihi: Sep 2006
Nerden: Gemlik
Mesajlar: 1.322
Tecrübe Puanı: 4
eTicaret: %100/2
Mohti is on a distinguished road
Standart

tcp 0 0 62.*.*.*:80 81.215.237.83:1174 SYN_RECV -

80'i kapat dememiski arkadas..

Sanırım görmemişsin.Soruyu Soran arkadas Kendi ip'ini ** koyarak gizlemis.
Mesela verdiğim örnekte 81.215.237.83:1174 ip'inden saldiri olmus..
Buradaki Port 1174..
Yani kapatilmasi gereken Port bu sanirim..
Aynı Sorun bendede var Cünkü. Daha Cözüm bulamadim
__________________
Sen ve Ben'dik Biz. Şimdi ise Kan ve Revan!..
Alıntı ile Cevapla

  #5 (permalink)   eTicaret 
Alt 2006-10-10, 01:42
MasterTR - ait Kullanıcı Resmi (Avatar)
Gold Member
 
Üyelik tarihi: Mar 2006
Mesajlar: 1.118
Tecrübe Puanı: 0
eTicaret: %0/0
MasterTR will become famous soon enough
Standart

62.*.*.* burda yazilan serverin ipsi dir
:80 buda serverin portudur, egerki bu portu kapatirsa siteye eri$im olmayacaktir(80. port un ne i$e yaradigini biliyosundur umarim)
Alıntı ile Cevapla

  #6 (permalink)   eTicaret 
Alt 2006-10-10, 01:47
Uzak444 - ait Kullanıcı Resmi (Avatar)
Member
 
Üyelik tarihi: Mar 2006
Mesajlar: 287
Tecrübe Puanı: 3
eTicaret: %0/0
Uzak444 is an unknown quantity at this point
Standart

master ve okan haklı portları karıştırdım ben sondaki port adamın gönderdiği en baştaki 80 server portu
__________________
Nazarweb Internet Hizmetleri TEL: 0422 323 0 333
Alıntı ile Cevapla

  #7 (permalink)   eTicaret 
Alt 2006-10-10, 01:52
Mohti - ait Kullanıcı Resmi (Avatar)
Nefret & kIn & Öfke!
 
Üyelik tarihi: Sep 2006
Nerden: Gemlik
Mesajlar: 1.322
Tecrübe Puanı: 4
eTicaret: %100/2
Mohti is on a distinguished road
Standart

Okan Kim ?
__________________
Sen ve Ben'dik Biz. Şimdi ise Kan ve Revan!..
Alıntı ile Cevapla

  #8 (permalink)   eTicaret 
Alt 2006-10-10, 02:19
MasterTR - ait Kullanıcı Resmi (Avatar)
Gold Member
 
Üyelik tarihi: Mar 2006
Mesajlar: 1.118
Tecrübe Puanı: 0
eTicaret: %0/0
MasterTR will become famous soon enough
Standart

Alıntı:
Mohti´isimli üyeden Alıntı Mesajı göster
Okan Kim ?
darxis nickli uye
Alıntı ile Cevapla

  #9 (permalink)   eTicaret 
Alt 2006-10-10, 02:30
Mohti - ait Kullanıcı Resmi (Avatar)
Nefret & kIn & Öfke!
 
Üyelik tarihi: Sep 2006
Nerden: Gemlik
Mesajlar: 1.322
Tecrübe Puanı: 4
eTicaret: %100/2
Mohti is on a distinguished road
Standart

Ha Siz Grup yada arkada$ falansınız Pardon girmiyim araniza ben
__________________
Sen ve Ben'dik Biz. Şimdi ise Kan ve Revan!..
Alıntı ile Cevapla

  #10 (permalink)   eTicaret 
Alt 2006-10-10, 02:34
MasterTR - ait Kullanıcı Resmi (Avatar)
Gold Member
 
Üyelik tarihi: Mar 2006
Mesajlar: 1.118
Tecrübe Puanı: 0
eTicaret: %0/0
MasterTR will become famous soon enough
Standart

Alıntı:
Mohti´isimli üyeden Alıntı Mesajı göster
Ha Siz Grup yada arkada$ falansınız Pardon girmiyim araniza ben
bu yazdigin mesaj konuyu dagitmaktan ba$ka bir i$e yaramiyor (aynen ilk mesajin ve digerlerinde oldugu gibi)
Alıntı ile Cevapla

Cevapla

Seçenekler
Stil


Benzer Konular
Konu Konuyu Başlatan Forum Cevaplar Son Mesaj
Serverima Flood saldırısı yapıyorlar(Acil) emirx Güvenlik 6 2006-06-16 16:54
İp tables ile İp limit koymak - Syn Flood Block Wishmaster Güvenlik 5 2006-02-05 01:41
syn flood engelleme ??? hoppala Web Hosting Kurulum ve Ayarlar 4 2005-12-29 18:05
flood koruma yardım VazgectimSenden PHP 5 2005-07-20 03:42
Register Flood Tesbit Edildi Hosthaber.com Forum Hakkında 1 2002-12-30 18:28


Bütün Zaman Ayarları WEZ +2 olarak düzenlenmiştir. Şu Anki Saat: 20:58 .


Powered by vBulletin® Version 3.8.2
Copyright ©2000 - 2009, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.2.0