• 11-04-2013, 00:27:24
    #1
    arkadaşlar aşağıdaki resimdeki gibi 21 nolu ftp portuma saldırı alıyorum.





    üstadlar acil olarak bunu nasıl engelleyebilirim?
  • 11-04-2013, 02:47:58
    #2
    service iptables start
    iptables -A INPUT -s 91.121.115.127 -j DROP
    service iptables save
  • 11-04-2013, 16:30:53
    #3
    bunu yaptım ama işe yaramadı, başka yolu varmı acaba?
  • 11-04-2013, 16:43:44
    #4
    Gereksiz fazla istek yapan saldırı gelen ipleri,
    netstat -an | grep :80 | wc -l

    bu komut ile bakıp,

    iptables -I INPUT -s ipadresi -j DROP
    şeklinde banlarsanız bir nebze engellemiş olursunuz.

    TCP’de bağlantıya ait oldukca fazla durum vardır.
    TCP bağlantılarında netstat aracılığı ile görülebilecek durum senaryoları:
    CLOSE_WAIT, CLOSED, ESTABLISHED, FIN_WAIT_1, FIN_WAIT_2, LAST_ACK, LISTEN, SYN_RECEIVED, SYN_SEND ve TIME_WAIT

    FIN_WAIT_2:
    Bağlantı sonlandırma isteğini(FIN bayraklı ilk paket) alan taraf(B) bu pakete karşılık olarak ACK(onay) bayraklı TCP paketi hazırlar ve gönderir ve durumunu CLOSE_WAIT’e alır. Ilk FIN bayraklı paketi gönderen taraf(A) ACK paketini aldığında durumunu FIN_WAIT_2 olarak ayarlar.
    Böylece bağlantı sonlandırma işleminin ilk yarısı tamamlanmıştır. Diğer yarısıda sağlıklı tamamlandıktan sonra bağlantı tamamen sonlanmış olacaktır.

    Örnek bir sistem üzerinde inceleme:
    www portuna yapılan bir istek ve isteğin sonlanması sırasında netstat ile alınan durum çıktıları. Sadece sunucu tarafını gösterdiği için bazı durumlar gözükmemektedir. İsteği yapan taraf da incelenecek olursa eksik kalan kısımlar tamamlanır.
    tcp4 0 0 80.93.212.86.80 88.233.216.57.2348 SYN_RECEIVED
    tcp4 0 0 80.93.212.86.80 88.233.216.57.2348 ESTABLISHED
    tcp4 0 0 80.93.212.86.80 88.233.216.57.2348 FIN_WAIT_2


    Not : sizde FIN_WAIT_2 gördüğüm için yukarıdaki yazıda onun örneklemesini verdim.