Toon posts:

DOS-Attack

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

We hebben ergens een Apache server staan en die is de afgelopen 4 dagen al een aantal keren 's nachts onbereikbaar. Degenen die het voor ons hosten zeggen dat het een DOS attack is op de hele switch (waar dus ook onze server aanhangt). Ik kan niks in logbestanden vinden.

Hoe kan ik me hiertegen beschermen? Overdag werkt alles gewoon weer lekker en normaal. Het houdt me alleen 's nachts nogal uit mijn slaap. :Z Is er iets wat ik hieraan kan doen?

Thanks voor elke hulp of suggestie.

  • HunterPro
  • Registratie: Juni 2001
  • Niet online
Niet, aangezien het de hele switch-bandbreedte dichttrekt, en bestemd is voor een andere port op de switch. Wel kun je aan de provider vragen hier maatregelen voor te treffen, zoals bijvoorbeeld extra bandbreedte in het rack aanbrengen, of deze 'risicomachine' op een andere switch en daarmee lijn naar de coreswitch onder te brengen. Valt voor mij onder het kopje QoS, en 4 nachten achter elkaar is IMO niet netjes dat de hoster dan nog geen maatregelen heeft getroffen :)

Verder heeft hij de mogelijkheid om bijvoorbeeld op de core switch de bron van de DOS te blokkeren, echter dan kost het de klant geen geld meer, en hem des te meer; hier zie je snel aan of een hoster liever geld klopt of liever een kwaliteitsdienst levert. Als ik dit zo hoor is het eerder het eerste (hoewel er natuurlijk van alles in het spel kan zijn, dus baseer je vooral niet op mijn uitspraken en/of meningen )

Verwijderd

Als dit al 4 dagen is, moet je webhost toch wel iets kunnen regelen. Desnoods hangt ie je aan een andere switch of tijdelijk bij een collega bedrijf oid. Als een dos attack zomaar komt kun je vaak weinig doen om het direct op te lossen, maar als iets al 4 dagen bezig is, moet je webhoster toch echt maatregelen kunnen nemen om in ieder geval de klanten die niet behoren tot de dos-doel, weer online te krijgen.

Verder is beetje moeilijk uitspraak te doen omdat niet echt bekend is WAT word gedossed.

[ Voor 20% gewijzigd door Verwijderd op 01-12-2003 17:10 ]


  • HunterPro
  • Registratie: Juni 2001
  • Niet online
Verwijderd schreef op 01 december 2003 @ 17:08:
[..]
Verder is beetje moeilijk uitspraak te doen omdat niet echt bekend is WAT word gedossed.
mee eens, en ook als de host waarvan de attacks komen steeds wisselt, is het ook lastig traffic blokkeren :P

  • reddog33hummer
  • Registratie: Oktober 2001
  • Laatst online: 18-07 17:33

reddog33hummer

Dat schept mogelijkheden

Een dos attack op de hele switch.... En dan laten ze dat 4 dagen doorgaan zonder er iets aan te doen. Klinkt meer als een configuratieprobleem wat ze niet toe durven te geven.

Backup not found (R)etry (A)bort (P)anic<br\>AMD 3400+ 64, 2 GB DDR, 1,5 TB Raid5


  • HunterPro
  • Registratie: Juni 2001
  • Niet online
reddog33hummer schreef op 01 december 2003 @ 17:18:
Een dos attack op de hele switch.... En dan laten ze dat 4 dagen doorgaan zonder er iets aan te doen. Klinkt meer als een configuratieprobleem wat ze niet toe durven te geven.
wat alleen in de nachtelijke uren actief is?

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 23:00

Predator

Suffers from split brain

PNS -> NT

Als je niet wat meer informatie kan geven, kunnen we ook moeilijk een zinnig antwoord geven.
Hang anders eens een sniffer aan je apache tijdens de nacht.

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
Configuratieprobleem zaten wij ook al aan te denken ja. Ze hadden het vermoeden dat het om een dosattack ging. Hoe is zoiets te zien? Kan ik dat in logfiles vinden? Ik heb ze al doorgespit, maar zie niets vreemds.

De server gaat ook niet down, maar is wel totaal niet bereikbaar. Zou een sniffer helpen?

Verwijderd

ALS het een dos attack is, zal dat wel niet op je eigen server zijn. Wat je kunt doen is gewoon om bewijs vragen, dat is toch wel het minste wat je mag verwachten als je server zolang down is.

  • HunterPro
  • Registratie: Juni 2001
  • Niet online
Verwijderd schreef op 02 december 2003 @ 00:06:
ALS het een dos attack is, zal dat wel niet op je eigen server zijn. Wat je kunt doen is gewoon om bewijs vragen, dat is toch wel het minste wat je mag verwachten als je server zolang down is.
zelfs dan is bij een (redelijke) hoster het besluit snel genomen om na 2 nachten te besluiten andere klanten-ip's via een andere switch te laten lopen, om de beschikbaarheid maximaal te houden...

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 16-08 10:56

Kabouterplop01

chown -R me base:all

Dat zou je wel kunnen zien in de log van je firewall...
Moet wel een aparte aanval geweest zijn als je server ervan down gaat >:)
En een switch leert mac adressen. Dus een attack op een subnet, van een subnet.
En dan moet je de sniffer aan een van die switches hangen met een span port, anders heb je geen betrouwbare meting. Je filtert dan alleen broadcast.

  • HunterPro
  • Registratie: Juni 2001
  • Niet online
Kabouterplop01 schreef op 02 december 2003 @ 17:22:
Dat zou je wel kunnen zien in de log van je firewall...
Moet wel een aparte aanval geweest zijn als je server ervan down gaat >:)
En een switch leert mac adressen. Dus een attack op een subnet, van een subnet.
En dan moet je de sniffer aan een van die switches hangen met een span port, anders heb je geen betrouwbare meting. Je filtert dan alleen broadcast.
knappe jongen als jij in de log van je firewall op port x van de switch kunt aflezen wat poort y allemaal aan het doen is... en met vlans kun je niet eens broadcast (wat hier waarschijnlijk ook niet van toepassing zal zijn) zien.

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 16-08 10:56

Kabouterplop01

chown -R me base:all

Ja dat zeg ik: je hebt wel een span port nodig.
En bovendien zit er echt wel iets van een multicast flooding threshold op.
Pagina: 1