Ik zit met een DDoS probleem op dit moment wordt mijn server al dagen aangevallen. Ik begrijp eigenlijk niet goed waarom maar dat doet er even niet toe. Ik heb een service draaien op port 6969 en wat er gebeurd is vanaf een aantal ip's er enorm veel requests worden gedaan waardoor de server op 100% cpu komt te staan.
Wat ik op dit moment doe is wireshark starten en sniffen en daarna de ip's aan een blocklijst toevoegen maar dit is behoorlijk veel werk zeker aangezien het telkens andere bots zijn.
Mijn iptables atm
Ik heb een pcap van het verkeer beschikbaar als je interesse hebt kan ik je die sturen.
Wat ik op dit moment doe is wireshark starten en sniffen en daarna de ip's aan een blocklijst toevoegen maar dit is behoorlijk veel werk zeker aangezien het telkens andere bots zijn.
Mijn iptables atm
helaas zijn andere opties om het verkeer tegen te houden niet mogelijk. Snort vraagt te veel cpu en Geoblocking is niet van toepassing aangezien de service wereldwijd beschikbaar moet zijn. Dus iptables is mijn enige redmiddel. Zoals je kan zien probeer ik een max connections het verkeer tegen te houden. Maar dit werkt niet, kan iemand mij vertellen wat ik fout doe?iptables -F
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -s 218.212.20.225 -j DROP
iptables -A INPUT -s 218.212.210.13 -j DROP
iptables -A INPUT -s 218.212.59.18 -j DROP
iptables -A INPUT -s 222.164.195.18 -j DROP
iptables -A INPUT -s 222.164.66.5 -j DROP
iptables -A INPUT -s 222.164.199.223 -j DROP
iptables -A INPUT -s 46.117.84.11 -j DROP
iptables -A INPUT -s 46.117.145.194 -j DROP
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 6969 -m connlimit --connlimit-above 3 -j DROP
iptables -A INPUT -p udp --dport 6969 -m connlimit --connlimit-above 3 -j DROP
iptables -A INPUT -p tcp --dport 6969 -j ACCEPT
iptables -A INPUT -p udp --dport 6969 -j ACCEPT
iptables -A INPUT -p icmp
iptables -X
Ik heb een pcap van het verkeer beschikbaar als je interesse hebt kan ik je die sturen.
[ Voor 10% gewijzigd door eddie4nl op 13-10-2013 22:16 ]
