Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Snort vs DDoS
 
Каким образом можно настроить snort на детектирование DDoS атак?
Где настроить отклонения от нормы трафика?
Например, чтобы он реагировал на посылку пакетов с одного ипа за такой-то промежуток времени, или мерил резкие скачки и выдавал алерт?

Посоветуйте, ресурсы по снорту русско-язычные?

Каким образом еще можно определять ДДоС активность?
(чтобы так скажем ее предупредить)
 
Цитата
Alexander Ivanov пишет:
на посылку пакетов с одного ипа за такой-то промежуток времени
это не DDoS
посмотрите примеры в dos.rules и ddos.rules
 
Насколько я понимаю в правилах только известные сигнатуры, как его (снорт) заставить сигнализировать об аномалиях трафика, при подобных атаках.

З.Ы, никто не надеется на панацею, но ловить или быть предупрежденным хочется
 
ИМХО хороший ддос почти не реально вычеслить, как вы отличите нормальных пользователей от зомби, если бот будет заходить с рандомными прамежутками времени на рандомные урл притом каждый раз менть ип пакета?
На то он и Ddos.
 
ЗЫ
Цитата
З.Ы, никто не надеется на панацею, но ловить или быть предупрежденным хочется

В принцепе узнать о ддос можно по отклику от сервера, или по трафику.
 
на мой взгляд Snort не может детектировать DDoS. Например, если вы посмотрите ddos.rules то увидите, что те примеры DDoS, которые там заложены обнаруживют атаку лишь по содержимому пакета, причем атаки которые уже были и широко известны. Вот например.
DDOS TFN Probe - content:"1234"
DDOS Trin00 Daemon to Master PONG message detected - content:"PONG"
DDOS shaft handler to agent - content:"alive tijgu"
DDOS Trin00 Attacker to Master default mdie password - content:"killme"
DDOS mstream agent to handler - сontent:"newserver"
DDOS Stacheldraht handler->agent niggahbitch - content:"niggahbitch"

Когда на Вас будет DDoS, то Вам придется писать сигнатуры самому, поскольку атака будет наверняка нетиповой. Возникает вопрос: "Зачем Вам писать правила Snort, если вы и так уже знаете что у Вас DDoS?"
Зачем вообще детектировать DDoS. Его надо брокировать. Причем заблокировать вы его сможете эффективно лишь у провайдера.

Все что вы сможете заблокировать у себя: атаки на уязвимости протоколов и DoS атаки на загрузку ресурсов публичных серверов. А вот атаку на переполнение канала к провайдеру - никак.

Кроме того у Snort нереальное количество ложных срабатываний. Посмотрите на системы предотвращения атак профессиональные: IBM Proventia IPS, Cisco IPS и т.д.

Если говорить про блокирование DDoS, то провайдеры обычно используют решения от Arbor, Narus, CloudShield.
 
Чтобы не открывать новый тред, спрошу здесь:
Как можно настроить snort, чтобы детектировать флуд с одного адреса?
Может какой для этого использовать препроцессор?
И если можете посоветуйте хороший ресурс снорту посвященный, НО на русском =:)
Может есть какие-либо комьюнити?
Страницы: 1
Читают тему