❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

mozny utok na gw?

Návody a problémy s konfigurací.
Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Re: mozny utok na gw?

Příspěvekod hapi » 13 years ago

určitě
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 13 years ago

no i kdyby si někdo něco stahoval, neni možný vyvolat 1Gbit přenos jednim spojením na vzdálenost cca 14ms. Muselo by to bejt desítky spojení a navíc by to mělo i upload v podobě tcp a ne v icmp.
0 x

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 13 years ago

hapi píše:no, ono by asi bylo dobrý upozornit na to, že z daty která přicházejí se nedá nic dělat v tom smyslu že když už přijdou, tak prostě přijdou a nikdo je nezastaví. Zastavit se daji, tedy že se neroutnou dál přes forward nebo že nedojdou do inputu atd... přijatý data ethernetem jsou prostě přijatý a nic s nima nikdo neudělá. Na ethernetu budeš prostě mít RX 1000Mbit a můžeš si dělat dropy jak chceš.


u mna to bolo UDP a data boli len na jednej strane. RX bol "0" a TX bol v "desiatkach / stovkach mbit".
0 x

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 13 years ago

kua to su veci.....isto sa to nejak musi dat osetrit.
0 x

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 13 years ago

midnight_man píše:kua to su veci.....isto sa to nejak musi dat osetrit.


neda... aspon u mna to neslo. mal som pripady (a nie jeden), ze utok siel priamo od klienta. mal som na jednej casti malu lan siet, cisto 100 mbitove obycajne switche. zrazu od klienta zacal tiez UDP traffic v presnej hodnote 5 mbit (ani o chlp viac ci menej) a tiez s tym, ze TX bol 5 mbit a RX 0. ale ked to zacalo robit, tak to robilo aj niekolko hodin. a cuduj sa svete, dokazalo to dost rapidne zatazit celu 100 mbit lan siet - dokonca az tak, ze po celej lanke bol cca 5-10 percentny packet loss. a ako gw nebolo ziadne slabe RB, ale x86 4-jadrovy xenon, ktory sa viac menej flakal.
pomohlo az manualne vytiahnut kabel utocnika zo switcha :-)

zabudol som dodat, ze sa mi to uz raz stalo aj na routovanej wifine. siet cisto routovana a tiez 5 mbit posielalo niekam von do sveta tym istym sposobom. pomohlo len priamo odpojit klienta - vymazat z access listu.
0 x

tom-tom
Příspěvky: 1089
Registrován: 20 years ago

Příspěvekod tom-tom » 13 years ago

Možná to bude blbost, ale kdysi jsem řešil podobnou věc, už jsem byl v koncích, pozdě v noci, už jsem u toho usínal... no, ze zoufalství jsem místo dropu nastavil reject (icmp network unreachable), posadil se pohodlně do křesla a sledoval co to bude dělat. A usnul jsem.
No a ráno, hned po tom co jsem si trochu napravil bolavá záda, tak jsem zjistil že je to pryč (jako ten trafik, ústřel ne :) )
0 x

radek1
Příspěvky: 96
Registrován: 14 years ago

Příspěvekod radek1 » 13 years ago

@losos
a což tu adresu 208.67.237.237 manglovat v preroutingu a pak teprv rozhodnodnout co s ní?
Určitě bych to ale dropoval i ve Forwardu, ne jen Input.

Jinak k tomu výpisu z FW, určitě si na začátek INPUT a FORWARD dej ty tři řádky "invalid-established-related", jinak ti bude každý spojený zbytečně projíždět celým firewallem.

Ten poslední řádek jsem nepochopil, nemělo by tam být INPUT?
add action=drop chain=forward disabled=no dst-port=22 protocol=tcp src-address-list=ssh_blacklist
0 x

Uživatelský avatar
reset
Příspěvky: 2902
Registrován: 17 years ago
Bydliště: intERnet

Příspěvekod reset » 13 years ago

adres scaneru mam uz 1500 , ale tuhle adresu (208.67.237.237 ) tam nemam

na detekci pouzivam tohle,
http://wiki.mikrotik.com/wiki/Drop_port_scanners
nasledne zahazuju vse na INPUTu i ve FORWARDu
0 x

thanui.linux
Příspěvky: 278
Registrován: 14 years ago

Příspěvekod thanui.linux » 13 years ago

Možná se ptám hloupě, ale není základem bezpečnosti vše zakázat a pak teprve přemýšlet co konkrétně povolit? A chci-li kontrolovat síť z dálky, pak za branu šoupnu nějaky střevo s MKčkem a na něm PPTP, OpenVPN apod.
0 x

losos
Příspěvky: 110
Registrován: 13 years ago

Příspěvekod losos » 13 years ago

tak ako ktosi naznacil, vyzera ze 4otcenace urobili viac uzitku ako 4 drop pravidla. utoky zrazu prestali :)
podla podnetov dorobim firewall, diky
0 x

tom-tom
Příspěvky: 1089
Registrován: 20 years ago

Příspěvekod tom-tom » 13 years ago

škoda, že ty otčenáše neumí ještě třeba aspoň 100% bursty na páteři :)
0 x

radek1
Příspěvky: 96
Registrován: 14 years ago

Příspěvekod radek1 » 13 years ago

stačí se dobře pomodlit, polovina zákazníků umře a hned máš 100% burst :)
0 x

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 13 years ago

prave mi kolega pise...ze ma problem... 10.000 roznych IP utoci na cely jeho verejny rozsah..na vsetky zariadenia, routre....co v takom pripade??? ziadne pravidlo na IP nepomoze kedze kazda IP je ina...

//posledne zistenia smeruju k tomu, ze su to tisice klientskych PC...ktore s celeho sveta smeruju utoky....
0 x

net.work
Příspěvky: 2779
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod net.work » 13 years ago

V prvni rade se ho zeptej cim nasral Anonymous ;);)
0 x

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 13 years ago

no asi nicim....
0 x