Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Server gegen DDOS sichern?

Diskussion: Server gegen DDOS sichern? im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Über die Boardsuche keinen brauchbaren Thread gefunden. DDOS ist eine üble Sache, wenn das Botnetz entsprechend groß ist und ...

Antwort
Alt 22.06.08, 20:40   #1 (permalink)
 
Registriert seit: 25.12.04
stone.dr Leistung: Facit NTK
Likes: 0
Standard Server gegen DDOS sichern?

Anzeige

Über die Boardsuche keinen brauchbaren Thread gefunden.

DDOS ist eine üble Sache, wenn das Botnetz entsprechend groß ist und die eigenen Resourcen begrenzt, wird es schwer den Server zusichern.

Meine Frage - welche Lokalen scripte sind empfehlenswert kleinere Attacken abzufangen.
Hat jemand Erfahrung mit diesem script -> klick ?

Bitmuncher sagte mal im irc was von einem externen IDS, oder so Ähnlich - was ist das, wie integriere ich das in einen Vserver und was kostet mich der Spass?

stone.dr ist offline   Mit Zitat antworten
Alt 22.06.08, 22:51   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Fragmentation-Angriffe, die ja gern bei DoS-Angriffen genutzt werden, lassen sich wunderbar mit Snort und dem frag2-Präprozessor unterbinden und mit weiteren Filtern kann man auch DDoS-Angriffe recht effektiv verhindern. Geht es speziell darum einen Apache zu sichern, empfehle ich mod_evasive und zumeist sind ja die Webserver von den DDoS betroffen.

Der Konfigurationsaufwand für mod_evasive ist minimal, sofern dein Apache DSO-Unterstützung hat bzw. du überhaupt einen Apache einsetzt. Der Aufwand für Snort ist allerdings relativ hoch, bis die Konfiguration wirklich effektiv arbeitet. Snort lohnt sich eher für grosse Umgebungen also ganze Netzwerke (z.B., wenn du mehrere Server hast).

Ansonsten erfährst du zum Thema auch einiges im Linux Advanced Routing & Traffic Control HOWTO. Dort sind dann Techniken via iptables u.ä. erläutert, die auf einem VServer sicher mehr Sinn machen als ein fettes IDS wie Snort. mod_evasive macht aber beim Apache so gut wie immer Sinn.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 23.06.08, 12:57   #3 (permalink)
Themenstarter
 
Registriert seit: 25.12.04
stone.dr Leistung: Facit NTK
Likes: 0
Standard

Ich liebe Linux

Heute ein paar Stunden mit dem Versuch der Installation von mod_evasive aufgewendet - leider erfolglos.

Meine Bemühungen:

1. Laden von mod_evasive und entpacken in /usr/local/src/mod_evasive

Zeile 45 mit vi editiert und dann versucht mit:

/usr/sbin/apxs2 -cia mod_evasive20.c

mod_evasive zu compilieren.

Fehlermeldung - mir fehlt wohl der Apache-Devel
Also Lade ich mir den - will in installieren - Fehlermeldung.
Mein Apache ist wohl veraltet - er benötigt die Version ......
Das rpm geladen und versucht zu installieren - Fehlermeldung.

Mein Server Suse 10.1 (Linux 2.6.9-023stab046.2-smp)
php 5.1.2-29.25.3

Fehlermeldung


Irgend wie komme ich nicht mehr weiter
stone.dr ist offline   Mit Zitat antworten
Alt 23.06.08, 13:18   #4 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

myimg will mir dein Bild nicht anzeigen. Fehlermeldungen per Copy&Paste übernehmen ist sicherlich besser.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 23.06.08, 13:31   #5 (permalink)
sw33tlull4by
Guest
 
Likes:
Standard

Nagel mich nicht drauf fest aber:

wie es aussieht ist deine Severversion zu alt.
installier dir mal die aktuelle Apache version, bzw die anderen Patches davor auch.
  Mit Zitat antworten
Alt 23.06.08, 13:33   #6 (permalink)
Themenstarter
 
Registriert seit: 25.12.04
stone.dr Leistung: Facit NTK
Likes: 0
Standard



http://nopaste.com/p/a85yjoJ0y
stone.dr ist offline   Mit Zitat antworten
Alt 23.06.08, 13:35   #7 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Definitiv ist das Paket nicht kompatibel zum installierten Apache.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 02.07.08, 11:18   #8 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Likes: 227
Standard

Zitat:
DDOS ist eine üble Sache, wenn das Botnetz entsprechend groß ist und die eigenen Resourcen begrenzt, wird es schwer den Server zusichern.
In solchen Faellen helfen dir auch keine Iptables, IDS oder Apache Module.

mod_evasive ist sehr gut um kleine "unscharfe" Angriffe zu erschweren und automatismen
vor der Tuer zu lassen.
Erfahrungsgemaess zieht bei einem gut durchdachten DDOS Angriff, wenn
der Angreifer die entsprechenden Ressourcen hat, das Ziel immer den kuerzeren.
__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist offline   Mit Zitat antworten
Alt 02.07.08, 12:26   #9 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Limits in der /etc/security/limits.conf für den Webserver-User setzen, kann oftmals auch schon das schlimmste für's System verhindern. Der Webserver mag dann zwar etwas überlastet sein, aber das System selbst nicht.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 02.07.08, 18:14   #10 (permalink)
Themenstarter
 
Registriert seit: 25.12.04
stone.dr Leistung: Facit NTK
Likes: 0
Standard

Die Angriffe haben jetzt wohl aufeghört - möchte mod_evasive aber dennoch installieren.
Kleines Problem - ich bin einfach zu doof (möchte an dieser Stelle noch einmal ironischerweise anmerken, dass ich hier den Rang special member habe).

Da das von mir hochgeladene Paket wohl nicht das richtige war, würde ich gerne wissen wie ich ermitteln kann, welches Paket für meinen Vserver das richtige ist.

Als überzeugter Klickibunti tu ich mir mit solchen Angaben wie:

"Du musst den Kernel auf Level2 extrahieren und den config.bla mit der gcc auf Level 9 patchen - vergiss aber nicht, den Xorgconf in der vcc vorher zu disambelieren, damit dir der ccw den korrekten crontab auswirft - den Du dann, sofern Du ein gepatchtes Apache Level2 Handle integriert hast unter /etc/init.bla integrierst - bei einem nicht gepatchen Apache Level2 Handle musst Du diesen natürlich zu erst patchen, das würden den Rahmen hier aber sprengen, weil das Forum hier nur 180 GB Daten aufnehmen kann"

etwas schwer.

Scheiße ich bin echt überfordet

Zum Thema /etc/security/limits.conf werde ich noch ein wenig google - hab eine Debian Anleitung gefunden (bei Debian ist die Datei auch schön Dokumentiert - bei Suse leider nicht).

Bin weiterhin Dankbar für jede Hilfe.
stone.dr ist offline   Mit Zitat antworten
Alt 02.07.08, 20:42   #11 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Zur Installation (grober Ablauf):

- Source von http://www.zdziarski.com/projects/mod_evasive/ downloaden und entpacken
- Apache-Devel-Paket installieren
- die Datei mod_evasive20.c aus den Sources bearbeiten und ggf. das '#define MAILER ...' anpassen (wird für die Alerts benötigt; einfach mal sicherstellen, dass der eingetragene Mailer, Default ist /bin/mail, auch im System existiert)
- in den Source-Ordner wechseln und mittels '/usr/bin/apxs2 -i -c mod_evasive20.c' kompilieren und installieren
- in der Apache-Konfiguration die Zeile
Code:
LoadModule evasive20_module /usr/lib/apache2/modules/mod_evasive20.so
einfügen (ggf. den Pfad anpassen)
- in die Apache-Konfiguration die Konfiguration für mod_evasive einfügen, Bsp:
Code:
<IfModule mod_evasive20.c>
    DOSHashTableSize 3097
    DOSPageCount 2
    DOSSiteCount 50
    DOSPageInterval 1
    DOSSiteInterval 1
    DOSBlockingPeriod 10
    DOSEmailNotify you@example.com
</IfModule>
Zur limits.conf: Die funktioniert auf allen Linux-Systemen gleich. Kannst also auch problemlos eine Anleitung von Debian nutzen.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 06.07.08, 03:52   #12 (permalink)
Themenstarter
 
Registriert seit: 25.12.04
stone.dr Leistung: Facit NTK
Likes: 0
Standard

Zitat:
- Apache-Devel-Paket installieren
Genau das ist das Problem, ich denke wenn ich den Apache Devel in das System bekommen würde, könnte ich auch mod_evasive installieren.

Es sind zig Kontextabhänginge Erweiterungen zu installieren und Apache ist upzudaten.

Mir wird langsam klar, warum die Leute lieber Debian als zu Suse verwenden.

Naja - irgend wann ist man mal an einem Punkt, wo man sich eingestehen muss, das man selber nicht mehr weiter kommt und sich einen Profi zu Rate ziehen.

Einen Linux Profi - weil für so einen Linuxprofi sollte das doch eine Kleinigkeit sein, mal eben Linux paar Sachen installieren (Ihr merkt schon meine Abneigung gegen das OS).

Das Resuktat - mein kompletter Server wurde gekillt und auch Stundenlange Versuche, den Server doch wieder zum laufen zu bringen scheiterten.
Das Resultat - Einspielung eines 2 Wochen alten Updates (Plesk sei Dank).

Naja ich lasse das ganze jetzt - Danke aber dennoch für die angebotene Hilfe.
stone.dr ist offline   Mit Zitat antworten
Alt 06.07.08, 03:58   #13 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Um einen Profi scheint es sich da ja nicht wirklich gehandelt zu haben. Kannte der die Eigenheiten von Plesk überhaupt? Daran "verschlucken" sich ja die meisten "Ich-wär-so-gern-Profis".

Suche dir doch einfach ein zu deiner Apache-Version passendes Devel-Paket. Auf irgendeinem Mirror sollte sich doch da was finden lassen. Dieses dann per 'rpm -i <paketdatei>' installieren und das sollte es schon gewesen sein. Man sollte sich bei SuSE halt nicht immer nur auf YaST verlassen.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Server gegen DDOS sichern?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Server laggt - DDOS Attacke?! fussel500 Webmaster-Security 22 06.01.09 17:13
PC sichern gegen: trojaner, etc. / was tun? Landra Virenschutz · Tools & Aggressive Software 9 11.10.07 19:19
[Suche]Logs von erfolgreichen Angriffen gegen Server Xalon Webmaster-Security 4 24.01.07 15:42
DDoS ? Incomode Die Problemzone 4 05.03.04 18:49
DDOS Angriff auf "Root-Server" CubiC News & Ankündigungen 0 23.10.02 22:39


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61