Toon posts:

voorkom dDoS attacks HLDS?

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik heb een server gecoloreerd (in de zin van co-locatie) in a'dam,
Daar verhuur ik met een vriend half-life servers op...alleen nou is het probleem dat we te maken hebben met ernstige dDoS atacks.
die de hele bandbreete opfokken we hebben in 2 weken tijd 70 gigabyte verbruikt.

gezien alle servers crashen is het voor de klant ook niet fijn.

valve heeft wel een patch uitgebracht maar het is een beta.
Maar die heeft weer last dat andere functies niet goed werken.

op het moment hebben we de HLDS versie 1.1.1.0C draaien: de meest stabiele versie alleen het enige nadeel is de dDos fix

nu zat ik te denken: kan ik gewoon de dos atacks blokkeren dmv een firewall of iets.... ik ben opzoek geweest op internet maar kon niets vinden :(

iemand suggesties?

(ik weet niet zeker of dit nou in het games forum moest naar aanleiding van HLDS of hier naar aanleiding van de evt firewall mijn excuses)

[ Voor 1% gewijzigd door Verwijderd op 17-08-2003 16:36 . Reden: foutjes eruit ]


  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 01:48

Reptile209

- gers -

Volgens mij, en volgens deze link, gaat het je niet lukken om een DDoS te stoppen met software. Het probleem zit hem er gewoon in dat er te veel data naar je server gestuurd wordt. Ook als je de requests stopt, blijven ze komen om geblockt te worden. De enige oplossing zou zijn om de verzender(s) te stoppen... sja, dat zou mooi zijn he :)

edit:
Misschien heb je hier nog wat aan, er staan wat dingen in die je zou kunnen proberen.

[ Voor 18% gewijzigd door Reptile209 op 17-08-2003 16:42 ]

Zo scherp als een voetbal!


Verwijderd

Topicstarter
hmm yes....enig idee hoe die &%#*&#$%&*#*$% lui te trace?

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

(ik weet niet zeker of dit nou in het games forum moest naar aanleiding van HLDS of hier naar aanleiding van de evt firewall mijn excuses)
Geen van beide eigenlijk: Network Troubleshooting past IMHO nog beter ;)

Een software firewall op je server zelf zal waarschijnlijk niet helpen. Je kunt even gaan praten met het bedrijf waar je host (die zullen een ddos ook niet leuk vinden), maar tegen een dDoS is in de regel weinig te doen - afhankelijk van de grootte en manier natuurlijk. De bandbreedte is toch al gebruikt tegen de tijd dat het bij jou aankomt.

[google=howto stop ddos] is trouwens natuurlijk altijd een aanknopingspunt :P
Verwijderd schreef op 17 August 2003 @ 16:43:
hmm yes....enig idee hoe die &%#*&#$%&*#*$% lui te trace?
Je log bekijken (en hopen dat de adressen niet zijn gespoofed) ;) Maar er is een grote kans dat degenen van wie de pakketjes afkomstig zijn, niet de boosdoeners zijn maar machines die zijn overgenomen door de echte mensen die leuk denken te zijn. Maar loop je logs door en stuur mailtjes naar abuse@deISPvandatIP.net.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06-2025
dDoS attacks komen meestal van door een trojan geïnfecteerde PCs (ook wel bekend als bots/zombies), dus ook al heb je IP adressen heb je er nog niks aan. Meestal ontvangen deze bots via een IRC channel waar ze in zitten op een commando van hun botmaster om de aanval te lanceren.

Zie ook het verhaal op GRC.com, die admin daar kreeg de kan om op een geïnfecteerd systeem te mogen werken, de trojan te analyseren en er zo achter te komen in welk channel de bots hun orders kregen, best interessant en te vergelijken met jouw situatie :)

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 01:48

Reptile209

- gers -

F_J_K schreef op 17 August 2003 @ 16:49:
[...]
[google=howto stop ddos] is trouwens natuurlijk altijd een aanknopingspunt :P
[...]
Ja, ik kwam op die twee linkjes via [google=ddos block firewall] :P.
Rafe schreef op 17 August 2003 @ 16:51:
Zie ook het verhaal op GRC.com, die admin daar kreeg de kan om op een geïnfecteerd systeem te mogen werken, de trojan te analyseren en er zo achter te komen in welk channel de bots hun orders kregen, best interessant en te vergelijken met jouw situatie :)
Ken dit verhaal ja, briljante vent zeg! _/-\o_ Maar of je dit als normaal mens ook voor elkaar krijgt, is natuurlijk een tweede. Denk dat de enige weg is om F_J_K's voorstel voor abuse-mailtjes te volgen...

[ Voor 57% gewijzigd door Reptile209 op 17-08-2003 16:54 ]

Zo scherp als een voetbal!


  • Kippenijzer
  • Registratie: Juni 2001
  • Laatst online: 16-08 09:43

Kippenijzer

McFallafel, nu met paardevlees

Als je jezelf als aanbieder respecteerd, zou je bijvoorbeeld je op de maillijst van valve zelf mbt hlds-servers aanmelden... (http://list.valvesoftware.com) daar is ongeveer 1 minuut na het uitkomen van dit probleem (wat al heel lang bekend is bij valve, goh, zegt ook iets over de makers...) een on-officiele patch... Enige wat je weerhoudt van upgraden (meen dat de offi van 3/4.1.1.1d inmiddels uit is) is dat hij meer cpu verbruikt dan zijn 3/4.1.1.0c/d variant... Dan kun je dus deze patch installeren... Ik kan geen linkje geven, gezien ik niet weet of je windows of linux runt, maar de patch heet boffix

Verwijderd

Topicstarter
kippenijzer...heel fijn maar dat heb ik al een keer gehad als 1 server (12 man) vol zat zat de CPU op 100%>>> lijkt me niet de bedoeling....

en al helemaal niet op een dual amd XP 2200+ met 2 gig aan ecc register ram....

  • Eskimootje
  • Registratie: Maart 2002
  • Laatst online: 23:30
Configureer je server zo dat hij alleen op de eerste ping request van een IP antwoord geeft en de rest negeert. Zo stuur je iig geen data wat in de kosten zal schelen.

  • Kippenijzer
  • Registratie: Juni 2001
  • Laatst online: 16-08 09:43

Kippenijzer

McFallafel, nu met paardevlees

Verwijderd schreef op 17 August 2003 @ 19:39:
kippenijzer...heel fijn maar dat heb ik al een keer gehad als 1 server (12 man) vol zat zat de CPU op 100%>>> lijkt me niet de bedoeling....

en al helemaal niet op een dual amd XP 2200+ met 2 gig aan ecc register ram....
Ehm, ik weet niet helemaal hoe je dit bedoelt? Ik neem aan dat je het upgraden naar de 3/4.1.1.1d bedoelt... In plaats daarvan is er dus een patch, die onder de naam boffix uitgebracht is door een mede-server-hoster, welke ook op de "oude" en minder cpu-vretende 3/4.1.1.0c server werkt. Die gewoon installeren verhelpt het moedwillig crashen van je machines... Ik heb alleen geen url voor je behalve voor de linux versie, en je hebt niet gezegd of je windows of linux draait...

Verwijderd

Topicstarter
eskimootje erm.....als je me uitlegt hoe ik dat doe? :)

  • jep
  • Registratie: November 2000
  • Laatst online: 15-08 16:52

jep

Verwijderd schreef op 19 August 2003 @ 13:09:
eskimootje erm.....als je me uitlegt hoe ik dat doe? :)
Pas een server colocaten als je weet wat je doet, helemaal een windows machine waarop nogal veel verkeerd kan gaan als hij op een snelle verbinding hangt. :) Tegen echte DDoS attacks zijn weinig echte goede oplossingen, maar een beetje clue om het te beperken zou wel handig zijn ;)

Verwijderd

Topicstarter
ik weet wat ik doe....

Verwijderd

sorry maar dit is niet echt te merken

Een collega van je (en dus mijn ex-collega) weet er wel wat op. We hebben de afzender geblokt met iptables (tjah linux, ooit ga je daar nog op over, trust me) en de provider gemailed. Onder linux heb je een geweldig tooltje genaamd tcpdump waarmee je de afzenders / ontvangers kan zien van de pakketten die je binnen krijgt....

Vervolgens mail je even abuse@provider.domein ..... Dat wil in sommige gevallen nog wel eens helpen, zodat die bak gepatched word..

en uhh
http://search.gathering.tweakers.net/forum/find/poster/73559

Dit lijkt me vrij duidelijk. Sorry hoor, maar een server colocaten terwijl je er duidelijk niet veel kaas van hebt gegeten...... Ik wist ook niet alles toen ik begon (ben met windhoos begonnen, daarna HEEL snel overgestapt op linux) maar je mist een bepaalde basiskennis imho.

[ Voor 30% gewijzigd door Verwijderd op 23-08-2003 12:04 ]


  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 08-08 23:37

Jimbolino

troep.com

de enige manier is om je HLDS up te daten, als je dit niet doet kunnen mensen van buitenaf niet alleen je server laten crashen, maar ook nog es een shell krijgen (onder de account waarmee de server draait, root waarschijnlijk)

updaten, anders is binnen no-time je server een pub-stro, of ddos shell

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


Verwijderd

Jimbolino schreef op 23 augustus 2003 @ 01:20:
de enige manier is om je HLDS up te daten, als je dit niet doet kunnen mensen van buitenaf niet alleen je server laten crashen, maar ook nog es een shell krijgen (onder de account waarmee de server draait, root waarschijnlijk)

updaten, anders is binnen no-time je server een pub-stro, of ddos shell
Ja, het is natuurlijk aan te raden om je gameservers niet als root te draaien, ookal staat er een patch op je HLDS server, dus gewoon lekker op useraccountjes draaien :)
Pagina: 1