<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: DDoS через 123 порт</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html</link>
    <description>Здравствуйте. В общем уже какой день интернет канал забивается под завязку. Промониторил траф через darkstat и заметил что трафик идет через 123 UDP порт.&lt;br&gt;Прочитал про данный баг, но вот беда, описанные решения не подходят, monlist выключил, но канал все равно кто-то забивает по этому же порту.&lt;br&gt;&lt;br&gt;Потом решил удалить ntp вообще, и даже после этого проблема осталась. Блокировака 123 порта через iptables тоже не спасла.&lt;br&gt;&lt;br&gt;в iptables прописано: &lt;br&gt;-A INPUT -p udp -m udp --dport 123 -j DROP&lt;br&gt;&lt;br&gt;ОС Centos 6&lt;br&gt;</description>

<item>
    <title>DDoS через 123 порт (серега)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#21</link>
    <pubDate>Sun, 14 Dec 2014 13:49:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; из своих сеток. Возможно сканер ещё что то интересное покажет.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Расскажите это habrahabr. А то они уже день лежат из-за DDOS, а &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; провайдеру позвонить не догадались :D &lt;br&gt;&amp;gt;&amp;gt; Ну так не надо путать &lt;br&gt;&amp;gt;&amp;gt; Одно дело DDOS на 80 порт или другой порт который по определению &lt;br&gt;&amp;gt;&amp;gt; должен быть доступен всем в интернете.&lt;br&gt;&amp;gt;&amp;gt; А здесь понятно что DDOS  идет на 123 порт и этот &lt;br&gt;&amp;gt;&amp;gt; порт не должен быть доступен всему интернету, да и вообще доступен &lt;br&gt;&amp;gt;&amp;gt; интернету вообще. Если конечно человек не предоставляет сервер точного времени.&lt;br&gt;&amp;gt; А если предоставляет, как защищаться?) &lt;br&gt;&lt;br&gt;ну ты решил проблему?если да,отпиши в скайп mws25mws&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DDoS через 123 порт (Virtual)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#20</link>
    <pubDate>Fri, 28 Mar 2014 11:02:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; порт.&lt;br&gt;&amp;gt;&amp;gt; Прочитал про данный баг, но вот беда, описанные решения не подходят, monlist &lt;br&gt;&amp;gt;&amp;gt; выключил, но канал все равно кто-то забивает по этому же порту.&lt;br&gt;&amp;gt;&amp;gt; Потом решил удалить ntp вообще, и даже после этого проблема осталась. Блокировака &lt;br&gt;&amp;gt;&amp;gt; 123 порта через iptables тоже не спасла.&lt;br&gt;&amp;gt;&amp;gt; в iptables прописано: &lt;br&gt;&amp;gt;&amp;gt; -A INPUT -p udp -m udp --dport 123 -j DROP &lt;br&gt;&amp;gt;&amp;gt; ОС Centos 6 &lt;br&gt;&amp;gt; так, это вот же решение есть - http://www.opennet.ru/opennews/art.shtml?num=39075 &lt;br&gt;&amp;gt; или я не прав?&lt;br&gt;&lt;br&gt;извеняюсь не в тему ответил, не внимательно прочитал суть проблемы&lt;br&gt;</description>
</item>

<item>
    <title>DDoS через 123 порт (Virtual)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#19</link>
    <pubDate>Fri, 28 Mar 2014 11:00:13 GMT</pubDate>
    <description>&amp;gt; Здравствуйте. В общем уже какой день интернет канал забивается под завязку. Промониторил &lt;br&gt;&amp;gt; траф через darkstat и заметил что трафик идет через 123 UDP &lt;br&gt;&amp;gt; порт.&lt;br&gt;&amp;gt; Прочитал про данный баг, но вот беда, описанные решения не подходят, monlist &lt;br&gt;&amp;gt; выключил, но канал все равно кто-то забивает по этому же порту. &lt;br&gt;&amp;gt; Потом решил удалить ntp вообще, и даже после этого проблема осталась. Блокировака &lt;br&gt;&amp;gt; 123 порта через iptables тоже не спасла.&lt;br&gt;&amp;gt; в iptables прописано: &lt;br&gt;&amp;gt; -A INPUT -p udp -m udp --dport 123 -j DROP &lt;br&gt;&amp;gt; ОС Centos 6 &lt;br&gt;&lt;br&gt;так, это вот же решение есть - http://www.opennet.ru/opennews/art.shtml?num=39075&lt;br&gt;или я не прав?&lt;br&gt;</description>
</item>

<item>
    <title>DDoS через 123 порт (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#18</link>
    <pubDate>Fri, 28 Mar 2014 06:04:48 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; видете ответ, то правите конфигу днс, чтобы рекусивные запросы разрешались только &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; из своих сеток. Возможно сканер ещё что то интересное покажет.&lt;br&gt;&amp;gt;&amp;gt; Расскажите это habrahabr. А то они уже день лежат из-за DDOS, а &lt;br&gt;&amp;gt;&amp;gt; провайдеру позвонить не догадались :D &lt;br&gt;&amp;gt; Ну так не надо путать &lt;br&gt;&amp;gt; Одно дело DDOS на 80 порт или другой порт который по определению &lt;br&gt;&amp;gt; должен быть доступен всем в интернете.&lt;br&gt;&amp;gt; А здесь понятно что DDOS  идет на 123 порт и этот &lt;br&gt;&amp;gt; порт не должен быть доступен всему интернету, да и вообще доступен &lt;br&gt;&amp;gt; интернету вообще. Если конечно человек не предоставляет сервер точного времени.&lt;br&gt;&lt;br&gt;А если предоставляет, как защищаться?)&lt;br&gt;</description>
</item>

<item>
    <title>DDoS через 123 порт (McLeod095)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#17</link>
    <pubDate>Thu, 27 Mar 2014 11:18:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Как уже писали, надо звонить прову и просить сделать фильтр на его &lt;br&gt;&amp;gt;&amp;gt; железе. Работы одна минута. С вашей стороны надо взять приличный сканер &lt;br&gt;&amp;gt;&amp;gt; и посмотреть какие порты/сервисы видны из Инета. Если открыт 53-й, то &lt;br&gt;&amp;gt;&amp;gt; проверяете не является ли ваш днс публичным: nslookup ya.ru ваш.ип.адрес. Если &lt;br&gt;&amp;gt;&amp;gt; видете ответ, то правите конфигу днс, чтобы рекусивные запросы разрешались только &lt;br&gt;&amp;gt;&amp;gt; из своих сеток. Возможно сканер ещё что то интересное покажет.&lt;br&gt;&amp;gt; Расскажите это habrahabr. А то они уже день лежат из-за DDOS, а &lt;br&gt;&amp;gt; провайдеру позвонить не догадались :D &lt;br&gt;&lt;br&gt;Ну так не надо путать&lt;br&gt;Одно дело DDOS на 80 порт или другой порт который по определению должен быть доступен всем в интернете. &lt;br&gt;А здесь понятно что DDOS  идет на 123 порт и этот порт не должен быть доступен всему интернету, да и вообще доступен интернету вообще. Если конечно человек не предоставляет сервер точного времени. &lt;br&gt;</description>
</item>

<item>
    <title>DDoS через 123 порт (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#16</link>
    <pubDate>Thu, 27 Mar 2014 10:57:30 GMT</pubDate>
    <description>&amp;gt; Как уже писали, надо звонить прову и просить сделать фильтр на его &lt;br&gt;&amp;gt; железе. Работы одна минута. С вашей стороны надо взять приличный сканер &lt;br&gt;&amp;gt; и посмотреть какие порты/сервисы видны из Инета. Если открыт 53-й, то &lt;br&gt;&amp;gt; проверяете не является ли ваш днс публичным: nslookup ya.ru ваш.ип.адрес. Если &lt;br&gt;&amp;gt; видете ответ, то правите конфигу днс, чтобы рекусивные запросы разрешались только &lt;br&gt;&amp;gt; из своих сеток. Возможно сканер ещё что то интересное покажет.&lt;br&gt;&lt;br&gt;Расскажите это habrahabr. А то они уже день лежат из-за DDOS, а провайдеру позвонить не догадались :D &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DDoS через 123 порт (VituSkz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#15</link>
    <pubDate>Thu, 27 Mar 2014 09:19:26 GMT</pubDate>
    <description>Хотя еще лучше: &lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;К сожалению, у нас нет средств защиты от ддос атак. Это у нас также прописано в договоре. Единственное, что можем Вам посоветовать - это смена IP адреса. </description>
</item>

<item>
    <title>DDoS через 123 порт (VituSkz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#14</link>
    <pubDate>Thu, 27 Mar 2014 08:09:22 GMT</pubDate>
    <description>&amp;gt; Если даже Вы напишете сто правил в iptables которые будут запрещать прием &lt;br&gt;&amp;gt; пакетов ни никуда не денутся. Они по любому попадут на сетевой &lt;br&gt;&amp;gt; интерфейс и вы их получите. Так что если есть проблема и &lt;br&gt;&amp;gt; она реально начинает докучать то звоним провайдеру и просим заблокировать уже &lt;br&gt;&amp;gt; у них данный трафик, так он не дойдет до сетефого интерфейса &lt;br&gt;&amp;gt; точно.&lt;br&gt;&lt;br&gt;Их ответ: &lt;br&gt;&amp;gt;&amp;gt;Здравствуйте, в данной ситуации может помочь смена IP адреса. Если Вас устроит данный вариант, то,  пожалуйста, свяжитесь с Вашим менеджером или с начальником ******&lt;br&gt;&lt;br&gt;После объяснения, что смена IP не решение, они предложили тупо закрыть порт:&lt;br&gt;&amp;gt;&amp;gt;Пожалуйста, уточните, закрытие порта решит проблему?&lt;br&gt;&lt;br&gt;Мне в принципе не так важен этот порт, но может как нибудь можно заблокировать именно данный трафик? Или ограничить размер пакетов по этому порту ? &lt;br&gt;</description>
</item>

<item>
    <title>DDoS через 123 порт (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95511.html#13</link>
    <pubDate>Tue, 25 Mar 2014 04:41:59 GMT</pubDate>
    <description>&amp;gt; да, я не силен в области защиты. Поэтому и зашел сюда попросить &lt;br&gt;&amp;gt; помочь с данной проблемой.&lt;br&gt;&lt;br&gt; DDoS обычно просто так, от фонаря, не делаются. Мне кажется, что Вы преувеличиваете масштаб &quot;атаки&quot;. :) Поставьте пакет iptraf (он же - iptraf-ng) и посмотрите - какой поток льется на Ваш сетевой интерфейс ежесекундно. Еще вариант - прикрутить какти (нагиос) и помониторить величину трафика. Это если задаться целью разобраться в проблеме.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
