Du befindest Dich im Archiv vom ABAKUS Online Marketing Forum. Hier kannst Du Dich für das Forum mit den aktuellen Beiträgen registrieren.

TCP Handshake Flooding

Forum rund um das Thema Hardware für Webmaster.
Neues Thema Antworten
silverzone
PostRank 5
PostRank 5
Beiträge: 200
Registriert: 14.02.2007, 14:51
Wohnort: Zürich

Beitrag von silverzone » 21.09.2010, 11:30

Hiho

Wir werden zur Zeite gerade krass gefloodet, was unsere Webseiten in die Knie bringt - sprich nicht immer ausgeliefert werden können.

Da sich laut Hoster keine Muster erkennen lässt (unterschiedliche Ports, IP-Adressen usw.), werden wir nun den Zugriff auf den Server geografisch einschränken.

Ich hab hier zwar ne IP vom Google-Bot, der bei uns aktiv ist, aber eine Liste, welche explizit erlaubt wird wäre besser. Ich mache mir ein wenig Sorgen, dass unsere serps beeinträchtigt werden könnten. Attacke läuft nun mittlerweile seit ca. 12 Stunden.

Hier der Quote vom Provider.
Die nachfolgenden per NetFlow Protokoll auf unseren Backbone Routern gesammelten und per nfsen aufbereiteten Daten zeigen dass bei den gewählten Aggregierungen die jeweiligen "Top Talker" Source IP Adressen ungewöhnlich viele Pakete geschickt haben was den Verdacht aufkommen lässt, dass es sich hier nicht "nur" um eine TCP SYN basierte Spoofing Attacke sondern um saubere per TCP Handshake etablierte Verbindungen handelt die von einem Botnet zugehörigen Zombie Hosts initiiert wurden.
habt ihr andere Empfehlungen, um das Problem los zu werden ausser die geo-einschränkung? Da 98% der Besucher aus der Schweiz sind, sollte es dann ja schon besser sein. Die Zombies flooden mehrheitlich aus USA, Niederlande, Russland und Deutschland.

Gruss Stefan

Anzeige von ABAKUS

von Anzeige von ABAKUS »

SEO Consulting bei ABAKUS Internet Marketing
Erfahrung seit 2002
  • persönliche Betreuung
  • individuelle Beratung
  • kompetente Umsetzung

Jetzt anfragen: 0511 / 300325-0.


Beloe007
PostRank 10
PostRank 10
Beiträge: 2928
Registriert: 05.03.2009, 10:31

Beitrag von Beloe007 » 21.09.2010, 12:44

Leite die betreffenden IP-reichweiten einen Tag lang auf youtube oder so, bei mir hatte sich das Problem dann erledigt.

Wobei ich dem nur zeigen wollte das ich sehe was abgeht.

silverzone
PostRank 5
PostRank 5
Beiträge: 200
Registriert: 14.02.2007, 14:51
Wohnort: Zürich

Beitrag von silverzone » 21.09.2010, 14:51

Hmm, sonst keine Lösungsansätze?

Gruss

seonewbie
PostRank 9
PostRank 9
Beiträge: 1939
Registriert: 21.10.2006, 20:50

Beitrag von seonewbie » 21.09.2010, 16:49

@silverzone
Dein Hoster ist schlecht!

Frag mal nach welche Filter er auf TCP ebene hat?
Setzt er Modesecurity ein:
https://www.breach.com/products/

IPCop:
https://de.wikipedia.org/wiki/IPCop

Beides minimalvorraussetzungen für einen Hoster.
Wenn das richtig konfiguriert ist ist ein Angrif wie
von Dir beschrieben nicht möglich.

Einen Hoster der wirklich Bullet proofed ist ist
******. Sehr teuer aber da hat noch kein Kunde
von mir eine Seite down wegen Angriffen.

Wenn Du dich auskennst kannst DU modsecure
auch selber auf deinem Server laufen lassen.
IPcop kannst Du wenn Du XEN auf deinem Server
laufen läßt als virtuelle Maschine betreiben.
Such dir einen guten Admin der Dir das installiert
und wartet dann kannst Du auch preiswert hosten
und Dir die Angriffe selber vom Hals halten

Gruß

Micha
Suche Linktausch zum Thema Mode. Bitte PM
Backlink-Generator | Artikelverzeichnis | PageRank | SEnuke X
Don't smoke, don't fight, don't light no cigarettes,
Or else you'll wind up in the can!
No jokes, no rights, sit tight, don't fool around,
You are a guest of Uncle Sam!
AC/DC "I'll be damned"

silverzone
PostRank 5
PostRank 5
Beiträge: 200
Registriert: 14.02.2007, 14:51
Wohnort: Zürich

Beitrag von silverzone » 22.09.2010, 16:33

@seonewbie

Danke für deine Antwort. Bin nun am abklären was uns das kosten würde. Die Attacke ist übrigens punktgenau nach 24 Stunden abgeklungen..

Ich werde den Verdacht nicht los, dass eine Konkurrenz- Seite dafür verantwortlich ist. Ist es denn mittlerweile möglich, DDos- Attacken ohne Connections in die Black- Hat- Szene zu kaufen? :evil:

Gruss Stefan

Pompom
PostRank 10
PostRank 10
Beiträge: 3751
Registriert: 10.09.2004, 16:38

Beitrag von Pompom » 22.09.2010, 17:09

Kein Problem.

Was zum lesen:
https://blog.damballa.com/?p=330

silverzone
PostRank 5
PostRank 5
Beiträge: 200
Registriert: 14.02.2007, 14:51
Wohnort: Zürich

Beitrag von silverzone » 22.09.2010, 18:19

Manchmal fragt man sich schon, ob der Kapitalismus der richtige Weg ist :bad-words:

Beloe007
PostRank 10
PostRank 10
Beiträge: 2928
Registriert: 05.03.2009, 10:31

Beitrag von Beloe007 » 22.09.2010, 19:06

Stimmt, dann hätten weniger was, wo sich Angriffe lohnen :robot:

Antworten