Nhờ giúp đỡ phân tích gói tin Wireshark VPS bị ddos

tuantep

W-------
31/10/2015
0
1 bài viết
Nhờ giúp đỡ phân tích gói tin Wireshark VPS bị ddos
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Bạn kiểm tra trong log /var/log/syslog (Hoặc /var/log/message). Xem có cảnh báo gì từ hệ thống không? Mình đọc qua gói tin Pcap có khá nhiều gói tin SYN mà không có gói tin ACK để hoàn thành kết nối --> Có thể bị tấn công SYN, dẫn tới việc bị DoS .
Bạn có thể sử dụng phương pháp giới hạn số kết nối gói tin Syn tới Server bằng cách sử dụng lệnh trên IPtables
iptables -A INPUT -p tcp --syn -m limit --limit 1/s --limit-burst 10 -i eth0 -j ACCEPT
iptables -I INPUT -i eth0 -p tcp -m state --state NEW -m limit --limit 1/s --limit-burst 10 -j ACCEPT

iptables -N syn_flood
iptables -A INPUT -i eth0 -p tcp --syn -j bkav_syn_flood
iptables -A syn_flood -m limit --limit 1/s --limit-burst 10 -j LOG --log-prefix "SYN flood: "
iptables -A syn_flood -m limit --limit 1/s --limit-burst 10 -j RETURN
Hoặc có thể sử dụng phương pháp SynProxy
bạn có thể tham khảo qua tài liệu
http://devconf.cz/filebrowser/download/374
 
Chỉnh sửa lần cuối bởi người điều hành:
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Comment
Thẻ
ddos wireshark vps
Bên trên