Вход | Регистрация
Вы здесь: Главная / Форум / Главный форум по Asterisk / Общего характера / Китайский фильтр

Китайский фильтр

Сообщений: 5

Re: Китайский фильтр

Ну что, всех начали сканить распределённо или меня одного? :_)
Второй день один из моих серверов сканят со всего мира - 6 миллионов попыток регистраций. Из многогиговых логов добылись полторы тыщи ИПов. Их все зафаерволил, но каждые 3-5 минут появляется новый.
Сначала подумалось, что это кто-то через проксики сканит, но ни одного проксика не нашёл ни на одном адресе.
Как думаете, что это? Ботнет, вирус, скайп? (В организованности системы уверен - сканируемые диапазоны логинов не пересекаются).
Fail2Ban поможет? (В смысле, не ляжет ли он раньше астериска при одновременном многотысячном коннекте?)
2010-10-10 22:47

Avatara of switch
Откуда: Уфа
Сообщений: 5856

Re: Китайский фильтр

последний вопрос мне тоже интересен
имхо нужно какой-то новый производительный метод определения атаки
http://www.lynks.ru - Решения телефонии, мини-АТС, VoIP на основе Trixbox и Asterisk
2010-10-10 22:52

Сообщений: 5

Re: Китайский фильтр

А, забыл написать: номера без паролей насканились, но по ним никто не звонил и сканить не прекратили.
2010-10-10 22:58

Откуда: Саратов
Сообщений: 414

Re: Китайский фильтр

SAPRO:

Fail2Ban поможет?
У меня при включённом Fail2Ban успевают просканировать 100-200 номеров. Видимо, данные в буфере логов задерживаются, о чём и читал в документации. Как бы это время уменьшить?
+7(925)140-7438
2010-10-11 10:27

Avatara of switch
Откуда: Уфа
Сообщений: 5856

Re: Китайский фильтр

я думаю надо сливать логи напрямую в pipe, а там уже на лету анализировать то, что приходит. Т.о. буфера практически не будет, можно четко отслеживать все события. Но для высокой производительности нужно обеспечить многоуровневую обработку с использованием быстрых языков.
http://www.lynks.ru - Решения телефонии, мини-АТС, VoIP на основе Trixbox и Asterisk
2010-10-11 10:43

Откуда: AST
Сообщений: 280

Re: Китайский фильтр

Время никак не уменьшить.НО
1) Сначала сканируют на наличии номеров.
2) Сканируют на существующие номера с подбором паролей.
3) Ждут хозяина когда трафик запустить :)

то SAPRO жди скоро звонки пойдут
то Evgen fail2ban забанил на 1 уровне скана так что переживать не стоит.

Меня тоже примерно 2 недели назад жестоко сканировали fail2ban оправдал мой ожидания все забанил на первом этапе сканирования

P.S. советую использовать "alwaysauthreject = yes" в sip.conf
Проводил тесты сам себя сканил :)
2010-10-11 10:44

Avatara of switch
Откуда: Уфа
Сообщений: 5856

Re: Китайский фильтр

Alexcr, почему с моим подходом нельзя уменьшить время обработки?
http://www.lynks.ru - Решения телефонии, мини-АТС, VoIP на основе Trixbox и Asterisk
2010-10-11 11:13

Откуда: AST
Сообщений: 280

Re: Китайский фильтр

Может и поможет pipe я не проверял, да и смысла не вижу, по времени это примерно 2-3 секунды.
2010-10-11 11:31

Сообщений: 9

Re: Китайский фильтр

Здравствуйте. Подскажите, а такая строчка в iptables меня спасет?

iptables -A INPUT -p udp --dport 5060 -m recent --name sip --set
iptables -A INPUT -p udp --dport 5060 -m recent --name sip --rcheck --seconds 30 --hitcount 30 -j DROP
2010-10-11 12:16

Сообщений: 5

Re: Китайский фильтр

CoolRoot: Нет, конечно. При таком раскладе 30 любых пакетов от любого клиента банят его на 30 сек. Так можно только syn-пакеты tcp фильтровать.

Evgen: Как же 100-200, если сканят с полутора тысяч адресов? Или с каждого адреса 100-200?
2010-10-11 12:35

Добавить страницу в закладки:  Delicious Google Slashdot Yahoo Yandex.ru Reddit Digg Technorati Bobrdobr.ru Newsland.ru Smi2.ru Rumarkz.ru Vaau.ru Memori.ru Rucity.com Moemesto.ru News2.ru Mister-Wong.ru Myscoop.ru 100zakladok.ru