NetStat: Tipps fir DDoS Attacken z'entdecken

Ech hunn e ganz interessanten Artikel fonnt am linuxaria op wéi ze entdecken ob eise Server ënner Attack ass drun deelhuelen (Distribuerte Negatioun vum Service), Oder wat ass datselwecht, Negatioun vu Servicer Attack.

NetStat fir DDoS Attacken ze vermeiden

Dës Zort Attack ass zimlech heefeg a kann de Grond sinn firwat eis Serveren e bësse lues sinn (och wann et och e Layer 8 Problem ka sinn) an et deet mir ni wéi fir gewarnt ze ginn. Fir dëst ze maachen, kënnt Dir de Tool benotzen Netstat, wat eis erlaabt Netzwierkverbindungen ze gesinn, Routetabellen, Interface Statistiken an aner Serie vu Saachen.

NetStat Beispiller

netstat -na

Dëse Bildschierm enthält all aktiv Internetverbindungen um Server an nëmmen etabléiert Verbindungen.

netstat -an | grep: 80 | sortéieren

Weist nëmmen aktiv Internetverbindunge mam Server um Hafen 80, wat den http Hafen ass, a sortéiert d'Resultater. Nëtzlech fir eng eenzeg Iwwerschwemmung z'entdecken (Iwwerschwemmung) sou datt et vill Verbindunge vun enger IP Adress erkennt.

netstat -n -p | grep SYN_REC | wc -l

Dëse Kommando ass nëtzlech fir ze wëssen wéi vill aktiv SYNC_RECs um Server optrieden. D'Zuel soll relativ niddereg sinn, am beschten manner wéi 5. Bei Tëschefäll vum Negatioun vu Serviceattacken oder Mailbommen, kann d'Zuel zimlech héich sinn. Wéi och ëmmer, de Wäert ass ëmmer vum System ofhängeg, sou datt en héije Wäert op engem anere Server normal ka sinn.

netstat -n -p | grep SYN_REC | sortéieren -u

Maacht eng Lëscht vun allen IP Adressen vun de Betraffenen.

netstat -n -p | grep SYN_REC | awk '{Drécken $ 5}' | awk -F: '{Dréckt $ 1}'

Lëscht all eenzegaarteg IP Adressen vum Knuet, déi de SYN_REC Verbindungsstatus verschécken.

netstat -ntu | awk '{Drécken $ 5}' | schneiden -d: -f1 | sortéieren | uniq -c | sortéieren -n

Benotzt de Kommando netstat fir d'Zuel vun de Verbindungen vun all IP Adress ze berechnen an ze zielen déi Dir mam Server maacht.

netstat -anp | grep 'tcp | udp' | awk '{Drécken $ 5}' | schneiden -d: -f1 | sortéieren | uniq -c | sortéieren -n

Zuel vun IP Adressen déi mam Server mam TCP oder UDP Protokoll verbonne sinn.

netstat -ntu | grep ESTAB | awk '{Drécken $ 5}' | schneiden -d: -f1 | sortéieren | uniq -c | sortéieren -nr

Kuckt d'Verbindungen markéiert ESTABLISHED anstatt all Verbindungen, a weist d'Verbindunge fir all IP.

netstat -plan | grep: 80 | awk {'print $ 5'} | cut -d: -f 1 | sortéieren | uniq -c | sortéieren -nk 1

Weist a Lëscht vun IP Adressen an hir Unzuel u Verbindungen déi mam Hafen 80 um Server verbannen. Port 80 gëtt haaptsächlech vun HTTP fir Web Ufroe benotzt.

Wéi en DOS Attack ze reduzéieren

Wann Dir d'IP fonnt hutt datt de Server attackéiert kënnt Dir déi folgend Kommandoen benotze fir hir Verbindung mat Ärem Server ze blockéieren:

iptables -A INGANG 1 -s $ IPADRESS -j DROP / REJECT

Bedenkt datt Dir $ IPADRESS mat den IP Adressen ersetze musst déi mat netstat fonnt goufen.

Nodeems Dir de uewe genannte Kommando gefeiert hutt, KILL all httpd Verbindungen fir Äre System ze botzen a se spéider neu ze starten mat de folgende Kommandoen:

killall -KILL httpd
Service httpd starten # Fir Red Hat Systemer / etc / init / d / apache2 neu starten # Fir Debian Systemer

Source: linuxaria


Den Inhalt vum Artikel hält sech un eis Prinzipie vun redaktionnell Ethik. Fir e Feeler ze mellen klickt hei.

7 Kommentaren, loosst ären

Gitt Äre Kommentar

Är Email Adress gëtt net publizéiert ginn. Néideg Felder sinn markéiert mat *

*

*

  1. Responsabel fir d'Daten: Miguel Ángel Gatón
  2. Zweck vun den Donnéeën: Kontroll SPAM, Kommentarmanagement.
  3. Legitimatioun: Är Zoustëmmung
  4. Kommunikatioun vun den Donnéeën: D'Donnéeë ginn net un Drëttubidder matgedeelt ausser duerch legal Verpflichtung.
  5. Datenspeicher: Datebank gehost vun Occentus Networks (EU)
  6. Rechter: Zu all Moment kënnt Dir Är Informatioun limitéieren, recuperéieren an läschen.

  1.   James_Che sot

    Mozilla ass gezwongen DRM op Videoen am Firefox bäizefügen
    http://alt1040.com/2014/05/mozilla-drm-firefox
    Ech weess et huet näischt mat der Post ze dinn. Awer ech géif gären wëssen wat Dir dovun hält. Déi gutt Saach ass datt et behënnert ka ginn.

    1.    lieweg sot

      Mann, fir Debatten ass Forum.

      1.    msx sot

        Dir, deen en iproute2 Mann sidd, probéiert 'ss' ...

    2.    Nanotechnike sinn sot

      Ech averstanen mam Elav, de Forum ass fir eppes ... Ech wäert de Kommentar net läschen, awer wann ech glift, Dir musst d'Benotzung vun de Raimlechkeete fir all Saach maachen.

  2.   Grafesch Linn sot

    Amplaz vu grep, egrep
    netstat -anp | grep 'tcp | udp' | awk '{Drécken $ 5}' | schneiden -d: -f1 | sortéieren | uniq -c | sortéieren -n

    vun

    netstat -anp | egrep 'tcp | udp' | awk '{Drécken $ 5}' | schneiden -d: -f1 | sortéieren | uniq -c | sortéieren -n

  3.   JuanSRC sot

    Dëst wäert fir e Projet sinn, deen ech opbauen, wou et vill Méiglechkeete sinn DDoS Ziler ze sinn

  4.   Raiola regéiert an net de Panda sot

    Villmools Merci fir d'Informatioun, zënter kuerzem ass d'Konkurrenz schwéier um Thema.