<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обнаружение&#092;логирование UDP атак.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95536.html</link>
    <description>Собственно, ось дебиан. На ней запущены игровые сервера на разных портах.&lt;br&gt;Частенько прилетают ддосы, если ntp и dns amplification закрыты еще до серверов, то обычный udp флуд долетает нормально, причем в основном не палится в логах ядра, если только не bad udp checksum&lt;br&gt;Вобщем стоит зачада, чтоб не логировать все подряд, т.к это очень дохрена, включать логи только если канал загружен&#092;перегружен. Логов много не нужно, нужно только узнавать на какой IP&#092;Port летит траф и s.ip+s.port&lt;br&gt;</description>

<item>
    <title>Обнаружение&#092;логирование UDP атак. (fire002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95536.html#6</link>
    <pubDate>Tue, 08 Apr 2014 11:59:17 GMT</pubDate>
    <description>&amp;gt; дак товарисчу и надо лишь поймать факт - думаю всем понятно что &lt;br&gt;&amp;gt; фильтровать дос на конечной точке безсмысленно ) &lt;br&gt;&lt;br&gt;Именно, фильтровать все это дело будет другое оборудование. Важем сам факт атаки, d&#092;sIP + d&#092;sPORT + размер пакетов, тоже как вариант.&lt;br&gt;&lt;br&gt;2erera22 -- провайдеру собственно вообще похер, как складывается впечатление, они даже флоу не делают. Прилетает 10гбит, им пнх.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обнаружение&#092;логирование UDP атак. (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95536.html#5</link>
    <pubDate>Tue, 08 Apr 2014 05:12:26 GMT</pubDate>
    <description>&amp;gt; Вариант номер два. Убогий.&lt;br&gt;&amp;gt; Использовать системные утилиты, начиная от обработки данных с netstat (/proc/net/udp) &lt;br&gt;&amp;gt; или данных фаерволла, и ... Только толку-то? Если нагрузка на сервер &lt;br&gt;&amp;gt; будет значительной, фильтровать придется на вышестоящих устройствах.&lt;br&gt;&lt;br&gt;дак товарисчу и надо лишь поймать факт - думаю всем понятно что фильтровать дос на конечной точке безсмысленно )&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обнаружение&#092;логирование UDP атак. (erera22)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95536.html#4</link>
    <pubDate>Mon, 07 Apr 2014 17:15:38 GMT</pubDate>
    <description>Вариант номер раз. Хороший.&lt;br&gt;Уведомить о возможном паразитном трафике своего провайдера и попросить привязать свои адреса (порты коммутатора) к его системе мониторинга. При достижении определенных лимитов высылать уведомление,  либо применить автоматом некие меры. И да, провайдеру быть готовым к подобной нагрузке тоже выгодно заранее. Если это не жесткий blackhole&apos;р, которому насрать.&lt;br&gt;&lt;br&gt;Вариант номер два. Убогий.&lt;br&gt;Использовать системные утилиты, начиная от обработки данных с netstat (/proc/net/udp) или данных фаерволла, и ... Только толку-то? Если нагрузка на сервер будет значительной, фильтровать придется на вышестоящих устройствах.&lt;br&gt;</description>
</item>

<item>
    <title>Обнаружение&#092;логирование UDP атак. (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95536.html#3</link>
    <pubDate>Mon, 07 Apr 2014 09:19:25 GMT</pubDate>
    <description>snort и еже с ним&lt;br&gt;http://serverfault.com/questions/269556/udp-flood-attack-linux-server вот тут пасоны айпэтаблз юзаю - тоже по логам можно увидеть ...&lt;br&gt;гугл великая сила ))&lt;br&gt;</description>
</item>

<item>
    <title>Обнаружение&#092;логирование UDP атак. (fire002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95536.html#2</link>
    <pubDate>Sun, 06 Apr 2014 14:14:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt; только узнавать на какой IP&#092;Port летит траф и s.ip+s.port &lt;br&gt;&amp;gt; вы полагаете что флуд идет с одного айпи? про ботнеты вы вообще &lt;br&gt;&amp;gt; в курсе?&lt;br&gt;&amp;gt; для подобных вещей есть софтины - гугля про них знает &lt;br&gt;&lt;br&gt;Нет, не полагаю. Знаю что ипов много, не исключен спуф.&lt;br&gt;Вероятно я не совсем верно описал, мне нужен софт который определяет такие вот аномалии, когда на сыпется очень много трафа на IP&#092;Port&lt;br&gt;</description>
</item>

<item>
    <title>Обнаружение&#092;логирование UDP атак. (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95536.html#1</link>
    <pubDate>Sun, 06 Apr 2014 13:39:28 GMT</pubDate>
    <description>&amp;gt; только узнавать на какой IP&#092;Port летит траф и s.ip+s.port &lt;br&gt;&lt;br&gt;вы полагаете что флуд идет с одного айпи? про ботнеты вы вообще в курсе?&lt;br&gt;для подобных вещей есть софтины - гугля про них знает&lt;br&gt;</description>
</item>

</channel>
</rss>
