Dienstag, 19. Februar 2008, 19:12
Nullrouting
Ein Blogleser (da bin ich aber nicht ganz sicher) hat bei einem anderen Anbieter einen Server, den wohl irgendein Depp unliebsamer Zeitgenosse mit unsinnigen Datenpaketen angreift. Der Server-Betreiber hat uns um Rat gefragt, evtl. wollte er sich sogar einen Server bei uns nehmen.
Leichenflädderei Leichenfledderei ist gar nicht unser Ding. Wir hatten ihm daher geraten, beim Rechenzentrum nachzufragen, ob die nicht einfach den Absender sperren können, z.B. per Nullroute, bis die Attacke aufgehört hat. Auf seinen eigenen, ersten Versuch mit derselben Idee hat man dort nicht reagiert. Die Antwort beim zweiten Versuch (evtl. mit dem von uns avisierten Gruß, der den Leutchen da zeigen sollte "Hey, da ist einer Eurer Kunden und ist gerade sehr unglücklich und ist schon dabei, bei der Konkurrenz nachzufragen!") hat folgendes ergeben:
Im Endeffekt hat der Server-Betreiber die IP-Adresse gewechselt.
1. Man sperrt ueber der Routingprotokoll (z.B. BGP). Diese Art ist fuer die Router relativ einfach zu realiesieren da ja nur zusaetliche Routen enstehen. Dabei kommte es nicht auf ein paar an. Der Nachteil ist das dabei nur Zieladdressen gespert werden koennen. Weil die Ports oder die SourceIPs nicht beachtet werden.Die Antwort ist technisch richtig, aber nicht vollständig. Man könnte auch einfach mal das Absender-AS betrachten, dort nachhaken und ggf. den nullrouten. Zweitens sollte wohl irgendein Modul in deren Router auch #2 wenigstens für ein paar Tage weiterhelfen können.
2. Man laest den Gesamten Traffic durch eine Firewall laufen. Dabei kann man zwar auch die SourceIPs und die Ports beachten, man wuerde aber den gesamten Traffic durchsehen, was Latenz und Kosten verursacht.
Daher ist eigentlich fuer uns nur die erste Sperrart moeglich.
Im Endeffekt hat der Server-Betreiber die IP-Adresse gewechselt.
Kommentare
Ansicht der Kommentare: Linear | Verschachtelt
Steffen
kann mir vielleicht jemand genauer erklären oder nen Tipp geben (außer Google bitte, die will mir VBScript anbieten), was eine Absender-AS ist?
Vielen Dank im Voraus.
Steffen
Manuel Schmitt (manitu)
http://de.wikipedia.org/wiki/Autonomes_System
P.S.: Habe AS nun verlinkt, danke!
Christian
Manuel Schmitt (manitu)