Šta je novo?

DDoS i drugi napadi na servere

Jericho

Moderator
Super Moderator
Učlanjen(a)
14.06.2011
Poruke
9,721
Poena
1,295
Trenutno je veoma aktuelno pitanje obaranja raznih sajtova DDoS i drugim tehnikama. Da ostavimo po strani politicku stranu price, da li bi poznavaoci materije ukratko mogli da objasne sledece stvari:

1. Da li nasa policija zaista ne moze da otkrije napadace, i cime moze opravdati nesposobnost ako to nije u stanju?
2. Deluje prilicno neuverljivo prica da se napad moze izvrsiti i sa svega par racunara - koliko je racunara i koliko poznavanje materije potrebno za ovakve kontinuirane 24/7 napade koji traju i po 10 dana?
3. Da li je moguce odbiti ili eliminisati ove napade, ako nemate podrsku drzave?

Ima jos pitanja, ali ovo su neka elementarna, pa ako se tema razvije, moze se ici i u sirinu i dubinu (naravno ne i politicku). Nemojte kaciti uputstva i linkove "kako oboriti sajt, a da vam ne udju u trag", da se tema ne bi mogla zloupotrebiti.
 
Trenutno je veoma aktuelno pitanje obaranja raznih sajtova DDoS i drugim tehnikama. Da ostavimo po strani politicku stranu price, da li bi poznavaoci materije ukratko mogli da objasne sledece stvari:

1. Da li nasa policija zaista ne moze da otkrije napadace, i cime moze opravdati nesposobnost ako to nije u stanju?
2. Deluje prilicno neuverljivo prica da se napad moze izvrsiti i sa svega par racunara - koliko je racunara i koliko poznavanje materije potrebno za ovakve kontinuirane 24/7 napade koji traju i po 10 dana?
3. Da li je moguce odbiti ili eliminisati ove napade, ako nemate podrsku drzave?

Ima jos pitanja, ali ovo su neka elementarna, pa ako se tema razvije, moze se ici i u sirinu i dubinu (naravno ne i politicku). Nemojte kaciti uputstva i linkove "kako oboriti sajt, a da vam ne udju u trag", da se tema ne bi mogla zloupotrebiti.

Već znamo o kojim sajtovima se radi, kako će ovo biti bez marketinga idemo redom, a posle ćemo doći na DDOS napade.

Prvo i osnovno zašto su padali sajtovi jeste veoma jednostavno, jedan sajt koji je izvikan po medijima u prvom naletu "navodne" cenzure je bio hostovan na shared hostingu kod američke kompanije. Kako i mi svi znamo koliko shared hosting može da podnese poseta na to pitanje je odgovor jednostavan zašto nije bio dostupan, nije u pitanju DDOS napad nego velika posećenost. Odmah nakon toga sajt preuzima domaća hosting kompanija koja posle par sati gasi isti taj sajt jer nije DDOS napad nego preopterećenost tj. gušenje servera opet shared, na kraju su prešli na Cloud rešenje i cloudflare koji je pomoćna zaštita jer premošćavaju dns na njihove servere i u slučaju ddos napada to je samo preventiva jako korisna, ima tu još rešenja ali komercijalnih.

Takođe i pojedinačni slučajevi bilo je sajtova i na VPS-u ali jednostavno taj VPS nije mogao da izdrži nalet posetilaca kojih je bilo nekoliko hiljada po satu ili više, jer su se vesti širile mnogo brže od planiranog. Znači da se potvrdi nije bilo cenzure nego problem tehničke prirode jer za 20-30$ godišnje šta očekivati osim ako nije dedicated server od par stotina dolara.

1. Odmah u startu da ti kažem ni velike IT kompanije i svetski sajtovi nisu u stanju da spreče takve napade i da otkriju počinioce takvih krivičnih dela, nije tu u pitanju DDOS napad sa jedne IP adrese nego sa nekoliko stotina hiljada, šta tu policija može uopšte da uradi i na koji način da reaguje (Kina, Rusija, Amerika, Britanija, Bugarska, Rumunija) tu nema pomoći oko otkrivanja jer napad nije pojedinačni nego globalan problem.

2. Nije napad izvršen sa 2-3 računara, možda je pokrenut program sa toliko računara i aktiviralo sve ostale koji se nalaze u "BotNet" mreži tj računari su inficirani mimo znanja korisnika npr. možda i onaj virus koji se širi preko FB-a ima tu namenu nije ništa isključeno. Jedna od poznatijih "BotNet" mreža jeste i Zeus koja može da ugrozi velike i popularne sajtove tipa (Yahoo, Google, MS, FB, TW).

3. Napade je moguće samo izolovati, postoje rešenja za DDOS napade ali to su rešenja koja koštaju par hiljada dolara i koja premošćavaju napade, nema to nikakve veze sa državom, jer kao što ću ponoviti koji sajt od navedenih ima budžet i finansije da plati server od par stotina dolara i npr. rešenje "Incapsula DDoS Protection" koje u osnovnoj verziji košta 300$ na mesečnom nivou to je ono preventivno rešenje, a da ne govorim o rešenjima koja koštaju par hiljada dolara na mesečnom nivou.

U slučaju "časovnika" koji se hostuje verovatno na dedicated serveru kod Server4You, a po recenzijama kompanija iz nemačke nema neke dobre reference i oni da ne bi ugrozili svoju infrastrukturu će takav sajt odmah izolovati i isključiti sa mreže jer nemaju kapacitet da izdrže takve napade, da se ne ponavljam ni druge kompanije nemaju, a da to ne košta papreno.

Prvi napadi su dolazili sa jednog fakulteta neko se dobrano zeznuo pa pustio neki od programa koji šalju veliki broj zahteva na određenu IP adresu, ali ako uzmemo da je konekcija 100mbps to je smešno, u poređenju sa drugim napadom i pravim DDOS napadom koji je stizao iz celog sveta sa hiljade i hiljade IP adresa pa tu ne da je nemoćna naša policija sa tim problemom se neće nositi ni velike države jer to je misterija.

I ono što je najbitnije za kraj, prvo i osnovno šta očekivati od Shared, VPS servera bez DDOS zaštite nijedna kompanija za 50-100$ na godišnjem nivou ne nudi high end zaštitu to se papreno plaća, drugo pitanje isto može da se nadoveže na prvo koji je budžet takvih sajtova, pa evo npr. Blic da li bi on izdržao napad 1-10gbps u sekundi, njihovi serveri sa svom tehnikom ne košta 100$ nego par hiljada eura mesečno i to kod domaće hosting kompanije koja hostuje vodeće sajtove u Srbiji.

Evo ti i primer za nešto ozbiljnije poput "Blic" sajta treba u proseku 2000-3000$ na mesečnom nivou koji će to sajt popust navedenih tj. naznačenih da izdvoji tolika sredstva kada nemaju čak ni reklame na sajt, a i da imaju neće moći da im pokrije ni osnovno, mogu oni i Cloud rešenje da koriste ali za to mesečno opet moraju platiti 50-100-150-200eura mesečno.

Nisu oni javna glasila, nego klasični blogovi koji iznose svoje stavove i sa tim država nema ništa tj. ni sa velikim javnim glasilima država u tehničkom smislu nema ništa ali sva velika javna glasila se izdržavaju od reklama i imaju svoja štampana izdanja i to je priliv novca od reklame i mogu to da podnesu, a šta će jedan blog na shared hostingu da prihoduje, što je imao pik poseta od par hiljada u jednom momentu i nije bio spreman, suvišno je govoriti o tome na ovaj način jednostavno tenički gledano mnogo novca za nešto ozbiljno i koje traje mesec dana po popularnosti posle toga se vraća na standardno znači velike finansije su u pitanju.
 
Poslednja izmena:
The DDoS techniques have massively increased with the attackers becoming more skillful at working around the network security. A massive 300Gbps DDoS attack launched against Spamhaus website almost broke the Internet a year ago and also earlier this year, hackers have succeeded in reaching new heights of the massive DDoS attack targeting content-delivery and anti-DDoS protection firm CloudFlare, reaching more than 400Gbps at its peak of traffic.

Mislim da ti je sve jasno sada kada govorimo o DDOS napadu i koja je to razmera, uzmi npr. da SBB ima link od 60gb/s pa sa polovinom napada koji je gore prikazan ne mora ni polovina dovoljno je da ide sa 100gbps SBB bi pao kao kruška kada bi gađali njihovu infrastrukturu.

Uzećemo za primer možda jedan od vodećih low-cost hosting provajdera Hetzner njihov kapacitet linka je 570gbit to je kapacitet linka, a port servera je 1gbit sa konekcijom od 200mbits, sad samo uporedi kada bi jedan server doživeo takav napad konstantan sa npr. 10gbps srušio bi se kao kruška nema tu neke logike, i sada kada uporediš rešenje koje može da izdrži takav napad uporedi i cenu za prosečan blog, mali informativni portal.

DDOS pravi veću štetu nego klasičan hakerski napad, jer samim tim bandwidth kod provajdera mora da se plati, a kada ti u jednom satu ode sav protok možeš posle toga da se slikaš, klasični serveri bandwidth 10gbps unmetered prosek oko 500 i više dolara, računica jednostavna plus DDOS zaštita sve je jasno.

Onda ima tu još mnogo detalja u zavisnosti šta će napadač da gađa (mysql bazu, dns, direktno server) sve ima svoju neku namenu i sredstvo, a da štetu nanosi finansijski to nije sporno.

Primer iz života: U jednoj prodavnici, kapacitet opsluživanja u normalnim okolnostima 5-10 mušterija. Izdato saopštenje da je popust 100% na robu, navala kupaca logika, prodavnica neće moći da izdrži sa kapacitetom i da primi sve mušterije i da ih usluži. Isto sve to primeniš na sajtove.
 
Poslednja izmena:
Dopuna: Kako se moglo zaključiti iz pisanja u slučaju "časovnika" dolazi se do toga da spominjani fakultet u medijima možda imao neku manju ulogu, a u pitanju je 533 servera sa kojih je vršen intezivan napad i to je bio sigurnosni propust (Wordpress "Pingback" DDoS Attacks) na koji su administratori tog sajta mogli da reaguju ako su pratili *log fajl i sve ostale parametre i naravno sprečili dalje propadanje sajta.

Ono što je zanimljivo kada se pogleda na taj propust jeste WordPress upozoren kao i da su stručnjaci iz oblasti bezbednosti već ukazali na takav propust, a naravno nije poenta samo okačiti WordPress nego ga i održavati bezbednim tj. raditi redovan update što malo korisnika to praktikuje tj. u fazonu ko će to još pratiti.

Ono što je moglo da se uradi u tom momentu jeste uklanjanje članka sa "časovnika" i napad bi se ublažio tj. ne bi bilo povratnih odgovora servera na taj članak.

Više o tom problemu na sledećim linkovima:

WordPress Pingback Attacks and our WAF
WordPress Default Leaves Millions of Sites Exploitable for DDoS Attacks
Anatomy of Wordpress XML-RPC Pingback Attacks

More Than 162,000 WordPress Sites Used for Distributed Denial of Service Attack

Naravno neki blogovi su zbog bezbednosti uklanjali članke koje su objavili ili same hosting kompanije koje su znale o tom problemu, pa je ispalo da je cenzura u pitanju, a ono što treba realno da pogledamo jeste sve navedeno gore.
 
Hoces da kazes da je po samoj prirodi DDoS napada nemoguce locirati odakle je pokrenut?
 
Ja ti od mnogo stvari mogu reci da sam imao prilike da prezivim dosta DDoS napada u ovoj godini i da je jako tesko izboriti se sa njima :) U sustini, slazem se sa stanovistem koje je izneo bSecurity.
 
Hoces da kazes da je po samoj prirodi DDoS napada nemoguce locirati odakle je pokrenut?

Upravo tako nije moguće locirati osobu koja je pokrenula DDOS napad, jednostavnije ako su uspeli da zaraze npr. Zeus Bot stotine hiljada računara, programeri koji su osmislili čitavu tu mrežu onda sigurno neće pokrenuti sve "bot" računare sa sopstvenog kompjutera.

Komandu mogu da aktiviraju i sa zaraženog računara, kod takvih sistema ne postoji napad sa jedne IP adrese, to može biti i sa tvog računara pokretanje, uz TOR mrežu iz kafića putem WiFi mreže ili hakovanjem komšijinog kompjutera njima je samo potreban pristup internetu i mreža se aktivira i to je sve što treba da urade.

Takođe takvi kreatori nisu prisutni javno po forumima gde prikupljaju zasluge, jednostvano rade svoj posao, kreiraju i u tajnosti na razne načine šire svoje mrežu i posle to komercijalizuju ili koriste u razne svrhe ne javno nego tajno, prikupljaju podatke i tome slično ima to jednu široku primenu u "internet podzemlju".

Evo ti primer i pitanje: Da li je otkriveno koje kreirao FB virus koji korisnici masovno otvaraju tj. lepo spakovano da navodno prijatelj šalje i šta se dešava kada dolazi od proverene osobe oni otvore i to se samo širi i širi dalje, viralno nema stajanja, a sve to neko iz senke kontroliše koje upravo to i uradio, ovo nije naučna fantastika nego realnost i to posle iskoriste.

DDOS napad ne dolazi sa jedne lokacije i sa jednog računara nego sa stotine hiljada računara koji generišu jako veliki broj zahetav, reda 4-5 miliona u slabijim varijantama, pa sve do 25-30 miliona zahteva u sekundi i ti napadi dolaze iz svih država sa miliona IP adresa, misliš da to neko može da spreči samo tako, naravno da ne može, a ono što mu ostaje jeste da deluje preventivno koliko je to moguće.
 
Poslednja izmena:
@bsec
Odlicni postovi i slazem se sa tobom 100%.
Mala dopuna u vezi "botneta". Kada napad dolazi sa hiljade razlicitih ip adresa nemoguce je sve izblokirati, jedino sto moze da se postavi access lista u outbound smeru na ulaznom interfejsu :) Brani se destination IP (gde je hostovan servis), na izlasku iz interfejsa.
Iskusio sam vise puta, i to ne moze da se izblokira tek tako. Puni se 10G interfejs bez problema, ubija se zverski hardver.
Postoje neke "kutije" koje statistickom analizom mogu da blokiraju takav saobracaj, ali to u Srbiji nema niko.

Što je najgore, cena ovakvih napada ima tendenciju pada, obzirom da ce se pojaviti jos vise igraca koji nude ovakav tip usluge :(

https://www.youtube.com/watch?v=WEeP_xTz804
 
Poslednja izmena:
@bsec
Odlicni postovi i slazem se sa tobom 100%.
Mala dopuna u vezi "botneta". Kada napad dolazi sa hiljade razlicitih ip adresa nemoguce je sve izblokirati, jedino sto moze da se postavi access lista u outbound smeru na ulaznom interfejsu :) Brani se destination IP (gde je hostovan servis), na izlasku iz interfejsa.
Iskusio sam vise puta, i to ne moze da se izblokira tek tako. Puni se 10G interfejs bez problema, ubija se zverski hardver.
Postoje neke "kutije" koje statistickom analizom mogu da blokiraju takav saobracaj, ali to u Srbiji nema niko.

Što je najgore, cena ovakvih napada ima tendenciju pada, obzirom da ce se pojaviti jos vise igraca koji nude ovakav tip usluge :(

https://www.youtube.com/watch?v=WEeP_xTz804

Upravo malo opširnijim pisanjem sam hteo da skrenem pažnju na aktuelnu temu ddos napada i napada "cenzure" što do kraja niko nije hteo da kaže ustvari šta je realno u svemu tome bilo, nego se odmah uhvatili jednog izraza i na tome je ostalo tj. niko nikada od navedenih sajtova nije izašao u javnost da kaže "problem je bila prevelika posećenost, suspenzija je izvršena od strane hosting provajder jer smo delili taj hosting sa još 500 sajtova i moramo da pređemo na sopstveni server" ne nego su opet prebegli na domaći shared hosting i bum tras sve je isto bilo dok nisu dobili instrukcije zbog čega su suspendovani od poznatog provajdera.

Hostuju kod Serv4You gde od samog početka mreža i sami serveri imaju probleme, njima ne treba DDOS napad oni sami padaju i od prevelike posećenosti jednostavno loš hardver koriste iako reklamiraju vrhunski, što je neko rekao šta očekivati za 39eura vrhunski dedicated server, ma neko se šali i da ne dužim previše temu Miloše hvala na dopuni odgovora, nadam se da će što više ljudi pročitati ovu temu i na kraju daj bože shvatiti poentu, probleme i održavanje sajtova samo da ne bude 10 eur godišnje hosting i milionska poseta :)
 
Poslednja izmena:
Što je najgore, cena ovakvih napada ima tendenciju pada, obzirom da ce se pojaviti jos vise igraca koji nude ovakav tip usluge :(

https://www.youtube.com/watch?v=WEeP_xTz804

Kad vec pomenu cenu, koliko kosta ovakav napad, koji red velicine? I kako se uopste dolazi do "pruzalaca usluge", sigurno da nemaju reklamu u terminu Lige sampiona?

Hostuju kod Serv4You gde od samog početka mreža i sami serveri imaju probleme, njima ne treba DDOS napad oni sami padaju i od prevelike posećenosti jednostavno loš hardver koriste iako reklamiraju vrhunski, što je neko rekao šta očekivati za 39eura vrhunski dedicated server, ma neko se šali i da ne dužim previše temu Miloše hvala na dopuni odgovora, nadam se da će što više ljudi pročitati ovu temu i na kraju daj bože shvatiti poentu, probleme i održavanje sajtova samo da ne bude 10 eur godišnje hosting i milionska poseta :)

Ako je samo neocekivano visoka poseta (tj. neadekvatan server) problem, kako onda objasniti periode kada ti sajtovi normalno rade? Periodi tokom dana, ne nocu. Ne osporavam los hosting, da ne bude zabune, samo mi nisu jasni ti periodi.
 
Ako je samo neocekivano visoka poseta (tj. neadekvatan server) problem, kako onda objasniti periode kada ti sajtovi normalno rade? Periodi tokom dana, ne nocu. Ne osporavam los hosting, da ne bude zabune, samo mi nisu jasni ti periodi.

Ovo pitanje uopšte nisam razumeo u kom kontekstu (kako onda objasniti periode kada ti sajtovi normalno rade)???
 
Poslednja izmena:
Pa sajt povremeno radi normalno (manje-vise), pretpostavljam da DDoS napadi sada vec nisu stalni (24/7), a poseta sajtu je sigurno i dalje rastuca, s obzirom na aktuelnu popularnost. Ako bi trenutni slab hosting bio razlog za padanje sajta i bez napada, onda bi prakticno sajt padao cas od DDoS napada, cas od prevelike posete? Mada, moguce je da je sad poseta oslabila, posto se gubi interesovanje pokusavati da se udje na sajt koji je 20 sati dnevno blokiran.
 
Pa sajt povremeno radi normalno (manje-vise), pretpostavljam da DDoS napadi sada vec nisu stalni (24/7), a poseta sajtu je sigurno i dalje rastuca, s obzirom na aktuelnu popularnost. Ako bi trenutni slab hosting bio razlog za padanje sajta i bez napada, onda bi prakticno sajt padao cas od DDoS napada, cas od prevelike posete? Mada, moguce je da je sad poseta oslabila, posto se gubi interesovanje pokusavati da se udje na sajt koji je 20 sati dnevno blokiran.

Delimično si dao odgovor na svoje pitanju, a u prethodnom i prethodnim odgovorima sam ti naveo razliku između profesionalne infrastrukture u hardverskom i tehničkom smislu kao i cene ozbiljnih rešenja i low-cost provajdera i njihovih servera i cene, zaključak iz svega možeš sam doneti.

A što se tiče "časovnika" on je bio dostupan posle uklanjanja tj. puštanja sajt u offline mode i aktiviranja mod opcije za održavanje pod default opciji panela koji koriste "Parallel Plesk" i bili su dostupni non stop jer nije korišćen klasični DDOS napad nego navedeni napad na koji je dato obrazloženje u prethodnim odgovorima, a dostupni u smislu stranice kontrolnog panela, ne sajta koji koriste i ne informacija koje objavljuju.

Kada sam pričao o Serv4You prvo sam krenuo od domaćih recenzija, onda strane recenzije koje su bile sveobuhvatne ne naduvane nego realne pa do učestvovanja u jednom projektu na takvom serveru gde je na kraju bilo spašavaj i ulaži i kvalitetnu opremu i kvalitetnog provajdera. Onda slabo razumevanje engleskog jezika, pitanja kao po standardu, slabo rešavanje problema i svi drugi aspekti koji ulaze u kvalitet usluge, a ono što je najvažnije posetilac/klijent to na svojoj koži ne može i ne treba da oseti ali i sve ima svoju namenu, kako kaže onda naša narodna "Koliko para, toliko i muzike", i ovo se ne odnosi samo na navedeni provajder ima tu njih još i to veoma dosta koji nude takve usluge, pa na kraju server koji realno sa cenom košta reda 200-300$ dobiješ za 20-30eur mesečno što nema nikakve logike, pa makar uzimali i milione server na godišnjem nivou i to nisu prava serverska rešenja nego "desktop" varijante, a reklama čini čuda, a kada kreneš u realizaciju onda se uveriš šta si ustvari dobio i sa čime rapolažeš.

DDOS napad je jedna jako složena tematika, i ima tu mnogo ali baš mnogo da se analizira svaka stavka pod kojom se može zavesti DDOS napad i po kojim kriterijumima kao i u tehničkom smislu šta se napada, na koji način i koja je svrha, ddos napad nije opcija konstantnog napada od 24 časa, nego sukcesivan napad koji traje određeni vremenski interval, a u cilju onesposobljavanja subjekta i servera i nanošenja materijalne štete pre svega i onemogućavanje određenog sajta da normalno funkcioniše.
 
Poslednja izmena:
Kad vec pomenu cenu, koliko kosta ovakav napad, koji red velicine? I kako se uopste dolazi do "pruzalaca usluge", sigurno da nemaju reklamu u terminu Lige sampiona?

ako ga radis sam onda samo kosta tvoje vreme. a mozes ga uraditi i sam, samo ti treba vremena da dovoljno rasiris mrezu.
 
@bSecurity
bilo je hapsenja po pitanju virusa i botnet-ova (bas Zeusa), a verovatno i ddos napada.
 
ako ga radis sam onda samo kosta tvoje vreme. a mozes ga uraditi i sam, samo ti treba vremena da dovoljno rasiris mrezu.

Jeste, ali mi deluje krajnje neverovatno da postoji naprednjak entuzijasta opcinjen likom i delom...(nomina sunt odiosa)... koji bi se ovim bavio pro bono. Ne kazem da je nemoguce, ali meni deluje malo verovatno.
 
Kad vec probudi temu, evo ovde jednog cenovnika:
http://www.latesthackingnews.com/2015/01/03/new-ddos-tool-launched-lizard-squad/

2015-01-01_22-03-16.png


Uspeli su cak i 4chan da obore - http://www.techworm.net/2015/01/4chan-ddosed-lizard-squads-ddos-rent-tool-lizard-stresser.html
 
Vise tehnickih detalja ovde, mada je malo konfuzno ovo sa mail adresama. Ali ono sto je cudno jeste da je vlasnik sajta koristio 2-step verification na gmailu, koji je zaobidjen?
 
Nije koristio 2-step.
 
Posto je (doduse neprecizno) rekao da su svi nalozi bili povezani sa njegovim brojem, gde su stizali verifikacioni kodovi, najrealnije mi deluje da mu je klonirana SIM kartica i tako jednostavno resetovane sve sifre.
 
Дижем тему из пепела, али као што је рекао неко на првој страници да у Србији нема заштите од DDoS напада, да има. Има Mainstream који је скуп као ђаво, нису anti-DDoS компанија, а та услуга је прецењена и има Телеком Србија Arbor Peakflow филтрацију. Телеком Србија на www.oblaci.rs на сваком серверу из понуде имају бесплатну заштиту. А да видите заштиту коју има Телеком, клик овде
А ако знате да користие Google лако ћете наћи стране хостинг компаније које за џабе имају anti-DDoS заштиту. На пример https://blazingfast.io/ који сам користио и има румунску заштиту од Voxility-a, једне од водећих anti-DDoS компанија на свету.
 
Poslednja izmena:
Jos kada bi zastita u praksi bila tako jednostavna kao sto pises, sve bi bilo u redu.
 
Telenor ima DDoS zastitu za svoju mrezu...Istina ne nude direktno hosting/servere ali imaju neke opcije za biznis korisnike...
http://www.rsnog.rs/wp-content/uploads/2015/11/RSNOG-01-07-Hibridno-resenje-za-DDoS-zastitu.pdf

Ne znam u cemu je fora sa BruteForce napadima na server..Pogotovo ovaj koji koristim kao "Test server" za projekte...te niko ni ne zna da postoji, a nema ni nista korisno...
Svakog meseca imam ogroman broj pokusaja za login za SSH..
Uglavnom iz Rusije, Nemacke i Holandije..
 
Poslednja izmena:
Nije bitno da li neko zna za server, ljudi puste skripte koje idu redom po IP adresama i pokušavaju da provale pass tako da nemoj to lično da shvataš. :)
 
Telenor ima DDoS zastitu za svoju mrezu...Istina ne nude direktno hosting/servere ali imaju neke opcije za biznis korisnike...
http://www.rsnog.rs/wp-content/uploads/2015/11/RSNOG-01-07-Hibridno-resenje-za-DDoS-zastitu.pdf

Ne znam u cemu je fora sa BruteForce napadima na server..Pogotovo ovaj koji koristim kao "Test server" za projekte...te niko ni ne zna da postoji, a nema ni nista korisno...
Svakog meseca imam ogroman broj pokusaja za login za SSH..
Uglavnom iz Rusije, Nemacke i Holandije..

Па да, Mainstream колико мислим има заштиту од Теленора. Тако ја са ортацима се зеза па рокамо некоме нет на пример са 30 Gbps, а њему ништа. Чудо је тај Telenor :-D
То што неко покушава да уђе на твој сервер је на пример кад ставе блок адреса да скенирају, јер касније искористе твој IP за нападе.
 
Poslednja izmena:
Ne znam u cemu je fora sa BruteForce napadima na server..Pogotovo ovaj koji koristim kao "Test server" za projekte...te niko ni ne zna da postoji, a nema ni nista korisno...
Svakog meseca imam ogroman broj pokusaja za login za SSH..
Uglavnom iz Rusije, Nemacke i Holandije..

Mreže botova, gde god nanjuškaju ssh server koji se odaziva, kreću da ga "obrađuju" jer nikad ne znaš kad će da ti se posreći i da uletiš u neki važan računar. Najbolje bot mreže rade tako što brute force podele među zombijima, pa tako svaki računar proba nekoliko lozinki, pa onda sledeći opet nekoliko sledećih i tako mesecima i godinama dok konačno ne provale šifru. Ne možeš sve da ih blokiraš, jer dolaze sa raznih IP adresa, ali možeš recimo da promeniš port za ssh, jer će one standardno skenirati samo port 22. Najbolje rešenje je naravno uopšte nemati ssh server koji osluškuje prema spoljnjem svetu, ssh login treba da bude dozvoljen samo iz lokalne mreže, a tamo uđeš preko VPN-a.
 
Ovo za promenu porta je u suštini tačno, samo što botovi nekada skeniraju i još par uobičajenih portova poput 222, 2222, 65022, itd...

Takođe bih dodao da to nije preporučljivo raditi na serveru gde više različitih korisnika (naročito ukoliko je reč o npr. klijentima kojima prodaješ hosting uslugu) ima SSH pristup, pošto bi onda neko od njih mogao da podigne ssh servis na tom portu i da tako pokupi login nekog drugog korisnika. ;)

Kao što morbius reče, najbolje rešenje je isključiti ssh pristup sa interneta, ali pošto to u velikom broju slučajeva nije izvodljivo next best thing po meni je da onemogućiš ssh login preko passworda nego samo uz pomoć ključeva.
 
Nazad
Vrh Dno