7153 14.336713000 82.80.57.145 xxx.xxx.xxx.xxx TCP 60 xap-ha > http [ACK] Seq=1451 Ack=50428 Win=65535 Len=0
3485 6.669060000 137.135.96.210 xxx.xxx.xxx.xxx TCP 66 webobjects > http [SYN] Seq=0 Win=8192 Len=0 MSS=1440 WS=256 SACK_PERM=1
6985 14.073239000 82.80.57.147 xxx.xxx.xxx.xxx TCP 60 xrpc-registry > http [ACK] Seq=426 Ack=2905 Win=65535 Len=0
wireshark ile baktığımda 10 saniyelik capture işlemi ile binlerce bu tarz kayıt oluşuyor. farklı iplerden sunucudaki farklı ip adreslerine. ve sonuç olarak sunucu o ip adresine şu şekilde dönüş yapıyor
7802 15.129073000 xxx.xxx.xxx.xxx 82.80.57.145 TCP 2958 [TCP segment of a reassembled PDU]
görüldüğü üzere saniyede 10-15 dns sorgusu değildir herhalde!
Mikrotik MİKROTİK CLOUD CORE ROUTER CCR1036-12G-4S
36
●8.301
- 04-09-2013, 14:40:14Ben size çok teknik detaya girmeden bir bilgi vereyim. Bu alacağınız cihazlar ile saldırı engeleyemezsiniz. Ama sunuculara giden trafiği görür limitler verip basit port açıp kapatma işlemlerini yapabilirsiniz.kumandas adlı üyeden alıntı: mesajı görüntüle
Belki 5 yıl önce bu cihazlar olsaydı saldırılarda iş görür diyebilirdik. Ama 1Gbps syn saldırıda 36 core'da olsa 64 core'da olsa mikrotiğin bu mimarisinin işi bu olmadığı için derdinize derman olmaz. - 04-09-2013, 14:42:46benim zaten asıl amacım yüksek seviyede saldırı engellemek değil. yukarıda bahsettiğim gereksiz trafiği engellemek. Windows firewall sadece ip ve port engelleme yapabildiği için yetersiz geliyor.Daghan adlı üyeden alıntı: mesajı görüntüle
- 04-09-2013, 14:45:26Eğer gerçek kullanıcı isteği dışında spoof syn tarzı yüksek sayıda paket alırsanız cihaz cevap veremez hale gelir ve arkasındaki hiçbir cihaza erişim sağlanamaz. Bu kısmında sorun yok ise 16 core cihaz işinizi görür.kumandas adlı üyeden alıntı: mesajı görüntüle
Yani 16 ile 36 arasında sizin kullanım alanınız açısından bir fark bulunmuyor. - 04-09-2013, 14:47:28Daghan adlı üyeden alıntı: mesajı görüntületeşekkür ederim. bir de yukarıda wiresharktan aldığım veriler ne anlama geliyor. engin beyin dediği gibi basit dns sorgusu mu?Daghan adlı üyeden alıntı: mesajı görüntüle
- 04-09-2013, 15:03:21Bunun incelemesini hizmet aldığınız yerin yapması daha doğru olur. Bu bir anlık veridir, devamında farklı paketler olabilir.kumandas adlı üyeden alıntı: mesajı görüntüle
Televizyondaki doktorların telefon ile yardım isteyenlere teşhis koymamaları gibi bu veriler ile teşhis koymak doğru olmaz. Doktorunuza danışınız. - 04-09-2013, 15:06:54Cihazlarla macera aramak yerin bu kişinin hat kapasitesinin düşük olması sebebi ile çalıştığı datacenter üzerinden firewall hizmeti alması daha mantıklı değil mi kirli trafik müşterinin network'üne girmeden temizlenmiş olurdu.Daghan adlı üyeden alıntı: mesajı görüntüle