gulli:board Logo

Anzeige


  Antwort
dxp
Mitglied
 
Registrierungsdatum: Mar 2008
Beiträge: 4
Unhappy Dos Attacken auf apache/mysql verhindern. Maximale TCP/IP verbindungen beschränken?

Hallo liebe Gulli Gemeinde,

ich habe in letzter zeit starke probleme mit Leuten die meinen, meine webseite lahmlegen zu müssen.

Leider bin ich gezwungen diese webseite auf einem w2k3 server mit apache zu hosten.

der angriff scheint wohl relativ einfach, auf irgend eine art&weise, wahrscheinlich per vurl unter linux o.ä. werden unmengen an anfragebn gleichzeitig auf meine webseite gejagt, dies legt relativ schnell den apachen lahm.

Nun die Frage ob es eine möglichkeit gibt die maximalen geöffneten TCP/IP verbindungen pro minute/client irgendwie zu beschränken mit einer firewall oder ähnlichem. Apache-Mods selbst haben bisher nicht geholfen, da diese nur greifen, nachdem die verbindung bereits aufgebaut ist.

Wenn jemand Rat hat bitte schreiben.

Vielen Dank im Vorraus.
Alt 21. 03. 2008, 00:12 dxp is offline Mit Zitat antworten #1
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.175
Re: Dos Attacken auf apache/mysql verhindern. Maximale TCP/IP verbindungen beschränken?

Handelt es sich um wirklich aufgebaute (established) TCP-Vebindungen, bei denen das 3-Wege-Handshake abgeschlossen wurde, oder handelt es sich um einen sog. SYN-Flood, wo möglichst viele `halb-offene` Verbindungen, meist mit gefälschten Absenderadressen, erzeugt werden?

Im Ersten, einfacheren Fall, stammen die Angriffe meist nur von einer geringen Menge von Absender-IPs, für die man dann in der Firewall DROP-Regeln hinzufügt.

Der Zweite Fall ist etwas komplexer. Es gibt Mittel und Wege, einem SYN-Flood beizukommen (Reverse-Path-Überprüfung, SYN-Cookies,...), aber ich weiss nicht, welche davon Win2k3 Server implementiert.
Alt 21. 03. 2008, 01:37 Kugelfisch23 is offline Mit Zitat antworten #2
dxp
Mitglied
(Threadstarter)
 
Registrierungsdatum: Mar 2008
Beiträge: 4
Re: Dos Attacken auf apache/mysql verhindern. Maximale TCP/IP verbindungen beschrän

es handelt sich um voll geöffnete verbindungen, mit vollständigem http header. ich kann den angriff selbst reproduzieren...

ich weis aber nicht in wiefern es erlaubt ist das ganze hier zu posten...
Alt 21. 03. 2008, 07:48 dxp is offline Mit Zitat antworten #3
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.175
Re: Dos Attacken auf apache/mysql verhindern. Maximale TCP/IP verbindungen beschrän

Zitat:
Zitat von dxp 
es handelt sich um voll geöffnete verbindungen, mit vollständigem http header. ich kann den angriff selbst reproduzieren...
In wie weit ist der Angiff verteilt? Will heissen: Wenn immer von 3-4 gleichbleibenden IPs massenhafte Requests schicken, lässt du am einfachsten deinen Paketfilter einfach alles, was von diesen IPs kommt, verwerfen.
Manche Paketfilter bieten ausserdem die Möglichkeit, die Anzahl an neu aufgebauten Verbindungen pro Zeiteinheit zu limitieren. Ob das in deinem Fall allerdings sinnvoll ist, ist fraglich, da es auch `normale` User treffen kann.
Alt 21. 03. 2008, 09:29 Kugelfisch23 is offline Mit Zitat antworten #4
dxp
Mitglied
(Threadstarter)
 
Registrierungsdatum: Mar 2008
Beiträge: 4
Re: Dos Attacken auf apache/mysql verhindern. Maximale TCP/IP verbindungen beschrän

Zitat:
Manche Paketfilter bieten ausserdem die Möglichkeit, die Anzahl an neu aufgebauten Verbindungen pro Zeiteinheit zu limitieren. Ob das in deinem Fall allerdings sinnvoll ist, ist fraglich, da es auch `normale` User treffen kann.

Welche paketfilter/firewalls können das?

Zur Zeit ist da wohl nur die standard windows firewall atkiv( )

Habe das System erst vor ein paar tagen übernommen.

Wie installiere ich eine firewall auf einem remoteserver ohne mich selber auszusperren(hatte dieses Problem schon einmal)
Alt 21. 03. 2008, 11:07 dxp is offline Mit Zitat antworten #5
trojan Spender
Bundestrojaner
 
Benutzerbild von trojan
 
Registrierungsdatum: Sep 2004
Ort: /home/trojan
Beiträge: 5.172
Re: Dos Attacken auf apache/mysql verhindern. Maximale TCP/IP verbindungen beschrän

Zitat:
Zitat von dxp 
Welche paketfilter/firewalls können das?

Zur Zeit ist da wohl nur die standard windows firewall atkiv( )

...


Zitat:
Quelle http://www.rrzn.uni-hannover.de/fw_windows.html
Paketfilter WIPFW

Als OpenSource-Projekt gibt es eine Portierung des aus FreeBSD bekannten IPFW nach Windows: WIPFW. Es handelt sich dabei um einen Paketfilter, der rein- und rausgehenden Verkehr filtern kann, dieses aber nur anhand von Protokoll und Port, nicht anhand der Applikation. Zudem ist es ein Kommandozeilen-Tool, das sicher nur für skript- oder unix-affine Administratoren geeignet ist. Es ist für Windows 2000 aufwärts geeignet. Zwar wurden von uns keine ausgiebigen Tests vorgenommen, erste Tests waren aber erfolgreich und vielversprechend.


http://wipfw.sourceforge.net/




und dann gibt es noch CHX-I Stateful Paket Filter for Windows
in version 2.8.2 und 3.0, mir gefiel die 2.8.2 besser, aber die page von denen gibts nicht mehr, die waren mal unter idrci.net zu finden. hab auf die schnelle auch keinen dl gefunden
Alt 25. 03. 2008, 19:23 trojan is offline Mit Zitat antworten #6
vmk Spender
ex-Moderator
 
Benutzerbild von vmk
 
Registrierungsdatum: Jun 2000
Ort: /home/vmk
Beiträge: 15.403
Re: Dos Attacken auf apache/mysql verhindern. Maximale TCP/IP verbindungen beschrän

Alt 25. 03. 2008, 20:29 vmk is offline Mit Zitat antworten #7
Themen-Optionen Antwort


Themen-Optionen

Gehe zu



Alle Zeitangaben in UTC +1. Es ist jetzt 01:48 Uhr.
Angetrieben von vBulletin
Copyright ©2000 - 2006, Jelsoft Enterprises Ltd.
neurotypical.gullisys.net

Anmelden

Benutzername
Kennwort
© Copyright 1998-2008 gulli.com home | regeln | sitemap | kontakt | impressum | partner | downloads | disclaimer |
Message Boards and Forums Directory