Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Как защититься от атак?

Ответить
Настройки темы
Как защититься от атак?
FWC FWC вне форума

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ночью атаковали мой сервер. Провайдер настаивает, что это была целенаправленная тщательно подготовленная атака. Судя по логам, сломать так и не сломали, а может и не было такой цели, но фрагментированными пакетами закидали так, что у меня только лог весит 17 Гб :-( Всё бы ничего, но входящего трафика нагенерировали аж 9 Гигов, что у нас в городе оценивается почти в полтора килодоллара :-(( Что в таких случаях можно предпринимать??? Провайдер говорит, что единственная возможность - поставить фильтры у них, дабы не долетало до меня ничего, кроме разрешенного, но это не решает проблемы трафика, он всё равно учитывается как пришедший извне на мой IP. и тут же 2-й вопрос. можно ли как-то гасить сервер в случае обнаружения подобного вторжения. Система W2k server + MS ISA Server. ISA ведет логи всего что только можно.

-------
Земля квадратная, за углом встретимся


Отправлено: 08:02, 17-04-2003

 

Аватара для Negativ

Ветеран


Сообщения: 1051
Благодарности: 42

Профиль | Отправить PM | Цитировать


Есть вариант! Может помочь, но тут есть минус. Закрой входящий траффик на ICMP протокол (типы Echo Reply и Echo Request). В этом случае твой ip не будет принимать и отвечать на эхо-запросы (ping). Хотя ты будешь работать нормально.

-------
В некоторые головы мысли приходят умирать


Отправлено: 14:47, 17-04-2003 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

FWC FWC вне форума Автор темы

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Это закрыто, мой сервер отвечает только на запросы по 25-му, 21-му и 80-му портам, для всех остальных его нет в сети, даже не отправляет отказ в доступе, просто нет и всё.
Просто провайдер как-то странно учитывает трафик... в общем я сижу под субпровайдером, так вот любой пакет вошедший от провайдера в сеть субпровайдера, т.е. дошедший до их маршрутизатора считается предназначающимся для кого-то в его сети, соответственно провайдер за него выставляет счет субпровайдеру, а ему что остается - мне предъявить его :-((

-------
Земля квадратная, за углом встретимся


Отправлено: 15:10, 17-04-2003 | #3


Аватара для Negativ

Ветеран


Сообщения: 1051
Благодарности: 42

Профиль | Отправить PM | Цитировать


Так че он на тебя валит, если у него самого дыры вселенские в файрволе. Сам виноват. Пусть на маршрутизаторе запретит. Поставит флаг запрещающий фрагментацию пакетов. Тут вообще самому субпровайдеру стоит поразмыслить.

-------
В некоторые головы мысли приходят умирать


Отправлено: 15:32, 17-04-2003 | #4


Аватара для Megabizon

Старожил


Сообщения: 244
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата:
можно ли как-то гасить сервер в случае обнаружения подобного вторжения. Система W2k server + MS ISA Server.
В Исе есть Monitoring Configuration, там находешь узел Alerts, в нем дофига всяких событий, есть и ДНС атака, и POP атака и т.д.
Выбыраешь нужное событие, дважды кликаешь, откроется свойства, там вкладка Actions, можешь на ней поставить галку Stop service и выбираешь какие сервисы ИСы заглушить.
ЗЫ. Я, напирмер, так как у нас нет дежурного админа, прокси на ноч вырубаю от греха подальше.

-------
С уважением


Отправлено: 16:19, 17-04-2003 | #5

FWC FWC вне форума Автор темы

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Так там можно гасить только сервисы ISA... у мня алерты тоже настроены, всё сообщает мне на мыл и сотовый, если вдруг что-то нештатное происходит... Гасить проксю бессмысленно, она тут никаким боком, а вот во время атаки вырубить файрвол... я бы не стал рисковать. Хотелось бы полностью сам сервак гасить, тем более, что у него на всякий пожарный в биосе автостарт на 8:30 утра стоит, на случай если свет выключат, а УПСы небезразмерные ведь. я здесь на форуме встречал как-то темку про программное выключение компа, но это было давно, найти не смог :-(( Наверное можно было бы привязать к событию запуск батничка... Может кто помнит в какой теме это обсуждалось?

-------
Земля квадратная, за углом встретимся


Отправлено: 09:28, 18-04-2003 | #6


Аватара для Megabizon

Старожил


Сообщения: 244
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата:
Гасить проксю бессмысленно,
Я имел ввиду сам сервер.
Цитата:
Хотелось бы полностью сам сервак гасить,
Млин, ну так там же в алертах в Акшине есть возможность запускать программы! Поставь себе прогу Power_Off и пусть ее ИСА запускает, она тебе сервак погасит. Програмулька сама маленькая - консольная версия 15К весит, а GUI не многим более 200К. Инсталяции не надо, в реестр ничего не пишет, указал ИСе запуск на консольную версию и все, никакие батники не нужны. Достаточно корректно она выключает.

[s]Исправлено: Megabizon, 16:43 18-04-2003[/s]

-------
С уважением


Отправлено: 16:42, 18-04-2003 | #7

FWC FWC вне форума Автор темы

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вот это я и имел в виду :о)) спасибо, поищу сей программ :о))

Добавлено:

Кста, народ, если кому интересно, я для ISA анализатор логов нашел неплохой :о)) 600 кб весит всего, к тому же бесплатный (бесплатная регистрация на сайте разработчика . Есть так же для WinGate, WinRoute, MS Proxy 2, WinProxy, Squid, Proxy Plus, MDaemon, Kerio MailServer
Только вот для WinGate 5.0 у меня не пошел, говорит не найдены логи, хотя для ISA и Mdaemon-a - за милу душу :о))

-------
Земля квадратная, за углом встретимся


Отправлено: 08:06, 19-04-2003 | #8


Аватара для Megabizon

Старожил


Сообщения: 244
Благодарности: 1

Профиль | Отправить PM | Цитировать


FWC
Я ее тебе мылом отослал!

-------
С уважением


Отправлено: 11:58, 19-04-2003 | #9



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Как защититься от атак?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
как защититься от снятия пароля с BIOS? babki Программное обеспечение Windows 5 21-06-2008 11:43
как защититься от хакеров ? zxzx Хочу все знать 17 30-12-2007 12:20
Ломанули через VNC - как защититься? Pierre Защита компьютерных систем 2 22-06-2006 18:35
Если админ в отпуске, как защититься? Guest Защита компьютерных систем 3 01-09-2004 13:54
Как защититься от сканеров? xmaker Хочу все знать 6 23-07-2002 12:29




 
Переход