❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Jak zablokovat slowloris a dos na specifickou službu

Návody a problémy s konfigurací.
ownercz
Příspěvky: 1
Registrován: 11 years ago

Jak zablokovat slowloris a dos na specifickou službu

Příspěvekod ownercz » 10 years ago

Zdravím,
používám RB2011UiAS-2HnD s Router OS ver. 6.15 jako SOHO router a potřeboval bych vyřešit dva problémy pramenící z útoků na mou IP adresu vůči službám, které za tímto Mikrotikem běží.

V první řadě na mě čas od času útočí dvěma typy útoků:
- slowloris
- vytvořením řádově 1k požadavků o připojení na specifický port 25565 (Minecraft server, konkrétně proxy nazývaná Bungeecord)
Vím o tom, že existují moduly do Apache, které mají tuto zranitelnost potlačit popř. použití ngixu by také první problém vyřešilo, přesto bych byl raději, kdyby danou věc odchytával Mikrotik.

Apache
- Použitím slowlorisu vytvoří xxx připojení a logicky zahltí danou mašinu
- Existuje nějaká automatika za pomocí filter a access listu, která by tento způsob útoku zablokovala? Nebo musím danou IP vždy ručně blokovat?

Kód: Vybrat vše

 0   ;;; HTTP attack
     chain=forward action=reject reject-with=icmp-network-unreachable
     protocol=tcp dst-address=89.36.234.120 port=80

Obrázek
Minecraft
- Pomocí prográmku Death Bot, který vytvoří více než 1k připojení najednou a tím pádem server musí zpracovat 1k nových hráčů > KO
- Fungovala by zde opět nějaká obrana pomocí firewallu v rámci filter a access listu?
ObrázekObrázek
Wikinu jsem projížděl, scripty zkoušel, ale nic z toho rozumně nefungovalo.
Otázku jsem položil i v eng verzi zde: http://forum.mikrotik.com/viewtopic.php?f=2&t=95814

Děkuji za odpověď!
0 x

Uživatelský avatar
zdenek.svarc
Administrator
Příspěvky: 1635
Registrován: 20 years ago
antispam: Ano

Příspěvekod zdenek.svarc » 7 years ago

Dodnes jsem žádné rozumné řešení na RouterOS nenašel, naštěstí si to řeší přímo aplikační servery (webservery). Jak si to vyřešil ty?
0 x

iTomB
Příspěvky: 875
Registrován: 19 years ago

Příspěvekod iTomB » 7 years ago

No podle me by bohate stacil muj script co tu beha na SSH s troskou upravy ...
Detekuje nove konexe z jedne IP a pokud jich prekroci vic nez je zdravo za urcity cas, tak zablokuje ...

iTomB
0 x