Salay adlı üyeden alıntı:
mesajı görüntüle
Sunucum Saldırı Alıyor
12
●1.331
- 24-06-2015, 03:11:02Maalesef ki evet bahsettiğim saldırı ack tipi bir saldırı ve normal bir çözümü için min bu rakamları gözden çıkarmanız gerekir. Dilerseniz kendiniz de nette araştırabilirsinizzoeken adlı üyeden alıntı: mesajı görüntüle
dünyanın en gelişmiş firewallarında bile pps/cps adetleri bu adetlerde dolaşıyor bu yüzden yurt dışından 10TL ye kiralanmış 10G uçlu bir saldırıyı durdurmak için çok fazla teknik ekipman gerekli oluyor gelen atak 1-2G bandında bile olsa
Router kuralları
Hat kullanımı
Firewall cluster
....v.s.
Ve herşeyden önemlisi bugun juniper'e merhaba destek lazım dediğinizde rakamlar 10.000 dolarlardan başlıyor. Dilerseniz bir araştırın ve 2milyon paketlik bir atağı kesebilecek bir sistemi daha ucuza mal edin tekrar konuşalım konuyu ?
Bulabileceğiniz min alet SRX 3K , SRX 5K ya da Arbor serileri olacaktır bir de firewall router değildir onuda bir inceleyin router olarak bu kadar paketin yönlendirmesini mevcut trafiğin dengesini bozmadan yapıp düzenleyebilecek cihazları.
Bir de şu var forumda firewall baya ele ayağa düşmüş benim bildiğim TR de bir elin parmakları kadar firmada mevcut bu cihazlar bunuda aklınzda bulundurun - 25-06-2015, 23:17:03Herşeyi firewall cihazına bağlamışsınız 1 firewall cihazı ile yanına koyacağınız 10 tane balancer sunucu ile 1 GB değil 10 GB lik saldırıyı bile bertaraf edilebilir, 1 milyon TL direk firewall donanım yatırımı yerine sunucu ve yönetim yatırımı yapsan 1 GB saldırı çerez gelir söz tabiriyle.Salay adlı üyeden alıntı: mesajı görüntüle
Yani olay biraz daha bakıç açısına ve gelen verilere göre değişir bence hocam. Belirttiğiniz maliyeti çok abartılı buldum ben açıkcası. - 26-06-2015, 00:24:37Teoride söyledikleriniz çok güzel ama gerçekte keşke öyle olsa 10 adet balancer'ı nereye bağlayacaksınız ?zoeken adlı üyeden alıntı: mesajı görüntüle
Sanırım load balancer ile kastınız muhtemelen Citrix netscaler'dır diye düşünüyorum çünkü kendisi esasen load balancer olmasına karşına her türlü amaca yonelik kullanılabiliyor örnek olarak gelen TCP çağrılarında
SYN - ACK - SYN gibi 3 way handshake uygular ancak bunu client ile arasında bir bağ kurup gerekli işlemleri filtrelemek için araya girdiği için uygular ve bu sebeple spoof ip ler dökülür, Ancak sorun şuradaki kapasiteleri gerçekten çok düşük 300 Mbiti gördüğü anda tamamen keser networku.
Load balancer'ı flow based ya da hash based olarak router üzerinden yapabilirsiniz.
Gelelim firewall tarafına
Firewall'lar 3 parçadan oluşur
1. IOC
2. NPC
3. SPC
IOC üzerine service offloading yapısı ile öncelikle screen kuralları karşılar
x ip için session limit , destination limit , connection limit vs vs vs tüm bu kurallar ancak TCP de uygulanır UDP de uygularsanız gerçek paketleri ayırt edemez dökersiniz çünkü udp de SYN COOKIE CHECK yoktur. spoof tespiti YAPILAMAZ
Çağrılar buradan sonra NPC ye geçer
NPC üzerinde network processor dür kendisi 10G / 1M pps işlenebilir max. daha fazlası için
1 ioc birden fazla NPC ye bind olamaz ancak 2 ioc 2 npc ye bind olur ama 1 npc birden fazla ioc ile bağlantı kurabilir bu yuzden 1.2 milyon paket geliyorsa firewall a routerdan packet based load balancer yazmanız gerekir farklı portlara trafikleri iletmeniz gerekir.
burada firewall katmanı devreye girer burada filter policy ler uygulanır ancak
paket boyutu
paket ttl
port .... Layer 3 katman işlemler
son olarak işlem SPC ye gelir .
SPC service processor controller.
burada IDS katmanı devreye girer
Application seviyesinde kontroller paket takipleri vs vs vs .
Ancak burada ciddi problemler vardır
Örnek 1 cagrı bir firewall da x ip den session actıysa tek bir cpu core'una bind olacaktır 300 core cpu da varsa flood yapan tek bir ip firewall'u asagı indirir çünkü
SRX 5K öncesi ve Arbor peakflow lar hariç firewall cpu ları combo mode calısır işletim sistemi ile aynı yerde ayrı bir cpu su yoktur ve flooder screende limitlenmediyse tüm datacenter'ı indirebilir.
konu cok daha uzar gider ama uzun lafın kısası 1 milyon paket 300 mbit dediğiniz şey bile bu kadar bilgi ve tecrubenin yanı sıra bu kadar donanım ile zor temizlenir geriside hayaldir
DAHA FAZLA BİLGİSİ OLUP YAZDIKLARIMI ÇÜRÜTECEK OLAN YOKSA LÜTFEN BENCE SAÇMA GİBİ YORUMLAR YAPMAYIN ÇÜNKÜ BİZ BU KONUYA 7 YILIMIZI VERDİK VE FİREWALL CİHAZLARININ FİRMWARE'LARINI YAZAN BİR FİRMAYIZ.