DOS RST Attacke

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

Antworten
andreas
Beiträge: 111
Registriert: 04 Jan 2005, 00:35

DOS RST Attacke

Beitrag von andreas »

Hallo zusammen,

ich habe an einem 1711+ gerade ein Problem mit einer DOS Attacke.

Aus irgend einem Grund greift die DOS-Erkennung nicht.

Es handelt sich um einen Standort in einem RZ, 100MBit-Anbindung, Routbares Netz.
Diverse Allows und zwei Deny-All-Regeln:
Eine Regel ist für den ausgehenden Verkehr und eine für den eingehenden.
Die für den eingehenden Verkehr dropt die Verbindungen und sendet SNMP an den Lanmonitor, sowie Syslog an meinen Syslogserver.

Das ganze sieht dann so aus:

Code: Alles auswählen

12-28-2013	18:56:24	Local3.Alert	PACKET_ALERT: Dst: 192.168.4.202:80, Src: 199.83.134.93(unresolved):39528 (TCP): port filter
12-28-2013	18:56:24	Local3.Alert	PACKET_ALERT: Dst: 192.168.4.202:80, Src: 199.83.134.93(unresolved):14305 (TCP): port filter
(Das geht an eine interne IP, weil es ein 1:1 NAT ist.)

Von den Meldungen bekomme ich tausende in der Minute, die DOS-Protection müsste also anspringen.

Was kann das Problem sein?

Dadurch, dass ich mir die Meldungen an den Syslog und Lanmonitor sende geht die CPU auf 100% und es findet kein Routing mehr statt.

Ich habe mir jetzt beholfen indem ich mit einer Regel "deny-ideots" und Prio 100 die Absenderadresse dauerhaft sperre und mir darüber keine Meldungen geben lasse. Anschließend hab ich die IPs vom RZ-Betreiber sperren lassen.

Wäre für ein paar Tips dankbar.

Viele Grüße,
Andreas

btw, bisher nerven mich die IPs: 198.245.50.112 und 199.83.134.93
5624
Beiträge: 992
Registriert: 14 Mär 2012, 12:36

Re: DOS RST Attacke

Beitrag von 5624 »

Hast du unter Firewall -> DoS auch eingestellt, dass er die Absender-Adresse sperren soll und eine passende Zeit (30 Minuten z.B.) eingetragen? Standardmäßig schickt die DoS-Erkennung nur SNMP-Infos raus.

Du schreibst ja nur, dass du Firewall-Regeln angelegt hast und dein Logeintrag besagt auch nur, dass die Firewall was verboten hat.
LCS NC/WLAN
Antworten