msblast (мать его...)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Октябрёнок
Сообщения: 58

msblast

Сообщение Октябрёнок »

После того, как одна винда его поймала и начала распространять, лёг маршрутизатор на базе довольно мощной машины. Связь прервалась, на пинги отвечаем с 99-ти процентами потерей пакетов. Вход по ССШ, естесственно, невозможен - отваливается по таймауту. Прихожу в серверную лично. На экране - коматоз. Начинаю из свича по очереди вытаскивать клиентов. Чудо случилось на шестом по очереди, маршрутизатор развис и стал работать нормально.

Как бороться с сией проблемой? Пока вижу только одну - разбить сетку на фрагменты поменьше. Если будет в каком проблема, лежать будет только он.
Спасибо сказали:
Аватара пользователя
ddc
Бывший модератор
Сообщения: 3535
Статус: OpenBSD-compatible
ОС: OpenBSD -current

Re: msblast

Сообщение ddc »

Для Октябрёнок:
На Linux MSBlast не оказывает эффект, так что можно смело ставить на сервер Linux и не мучиться...

P.S.: постинг в Linuxforum... Нда-а-а...
Спасибо сказали:
Topper
Бывший модератор
Сообщения: 2088
Статус: Насильник бабушек-педофилок
ОС: Windows 10

Re: msblast

Сообщение Topper »

а поставить фаерволл не судьба? если уж на винде делать...
Хрю.
Спасибо сказали:
Аватара пользователя
Октябрёнок
Сообщения: 58

Re: msblast

Сообщение Октябрёнок »

(czarker @ Четверг, 10 Февраля 2005, 13:33) писал(а):Для Октябрёнок:
На Linux MSBlast не оказывает эффект, так что можно смело ставить на сервер Linux и не мучиться...

P.S.: постинг в Linuxforum... Нда-а-а...


Хорошо. Воспользуемся мясорубкой, дабы разжевать суть вопроса. Вопрос в том, как избавиться от полегания линукса вследствии жуткого трафика емсбласта!
Дропание пакетов результата не даст. Для того, чтобы пакет дропнуть, его нужно принять к рассмотрению и распознать!

Где знатоки-то? :)
Спасибо сказали:
Аватара пользователя
ddc
Бывший модератор
Сообщения: 3535
Статус: OpenBSD-compatible
ОС: OpenBSD -current

Re: msblast

Сообщение ddc »

Так надо же формулировать. Телепаты, как уже супомянул коллега в другой ветке, в отпуске...

Файервол не помагает? А заодно не плохо бы машинку с MSBlast вылечить...
Спасибо сказали:
Аватара пользователя
VN_MAClover
Сообщения: 1233
Статус: Человек с бульвара Капуцинов

Re: msblast

Сообщение VN_MAClover »

(czarker @ Четверг, 10 Февраля 2005, 15:00) писал(а):Файервол не помагает? А заодно не плохо бы машинку с MSBlast вылечить...

И поставить в неё соответствующий софт, не забывая обновлять его, чтобы в будущем такого не было.
In RMS we trust.
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
Спасибо сказали:
Аватара пользователя
ddc
Бывший модератор
Сообщения: 3535
Статус: OpenBSD-compatible
ОС: OpenBSD -current

Re: msblast

Сообщение ddc »

Для VN_MAClover:
От вируса не уйти.
Впрочем, фильтрайция почты с помощью ClamAV на сервере, программное отключение медиаустройств в учётной записи пользователя и ограничение прав пользователя на машине с NT дают примерно такую же степень безопасности, что и резидентный антивирус.
Спасибо сказали:
Alx
Сообщения: 77
ОС: CentOS, Fedora

Re: msblast

Сообщение Alx »

msblast - полная ж...
Он начинает сканировать сеть, перебирая 2 младших байта ip-адреса и долбит arp-запросами в поисках очередной жертвы.
Так что искать пораженный комп, отключать от сети и лечить.
Спасибо сказали:
Аватара пользователя
VN_MAClover
Сообщения: 1233
Статус: Человек с бульвара Капуцинов

Re: msblast

Сообщение VN_MAClover »

(czarker @ Четверг, 10 Февраля 2005, 15:26) писал(а):От вируса не уйти.

С хорошим антивирусом-то? Почему?
In RMS we trust.
Зачем нам Ваши окна, если LAMPочка даёт достаточно света?
Спасибо сказали:
Аватара пользователя
Октябрёнок
Сообщения: 58

Re: msblast

Сообщение Октябрёнок »

Народ, хватит оффтопить! Проблемы винды меня не интересуют совершенно! Вопрос повторяю - что нужно сделать, и можно ли сделать, чтобы роутер на линухе не начинал коматозить от бешеного трафика?

Не нужно быть телепатом, чтобы понять вопрос в начале топика. Кто сталкивался - поймет. Кто не сталкивался - не поможет. "Телепатические" фразы сюда с ЛОРа перекочёвывают?
Спасибо сказали:
Аватара пользователя
ddc
Бывший модератор
Сообщения: 3535
Статус: OpenBSD-compatible
ОС: OpenBSD -current

Re: msblast

Сообщение ddc »

Забить на rpc.
Спасибо сказали:
Аватара пользователя
Октябрёнок
Сообщения: 58

Re: msblast

Сообщение Октябрёнок »

Где же ваш конструктивизм, господа?
Суть вопроса-то проста - почему винда валит линукс?
И как от этого избавиться?
Тут, где-то краем уха слышал, что надо в ядре что-то подкручивать, но что?
Спасибо сказали:
Аватара пользователя
ddc
Бывший модератор
Сообщения: 3535
Статус: OpenBSD-compatible
ОС: OpenBSD -current

Re: msblast

Сообщение ddc »

Для Октябрёнок:
Надо просто валить rpc. И всё.
Спасибо сказали:
Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Re: msblast

Сообщение Warderer »

Использовать активные сетевые IDS? Которые при определенной дэйтаграмме пакета будут его банально дропать?
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
Аватара пользователя
ddc
Бывший модератор
Сообщения: 3535
Статус: OpenBSD-compatible
ОС: OpenBSD -current

Re: msblast

Сообщение ddc »

Для Strangerrr:
Why not?
Спасибо сказали:
Аватара пользователя
Октябрёнок
Сообщения: 58

Re: msblast

Сообщение Октябрёнок »

Повторяюсь. Дропать можно, только узнав, что ты дропаешь. А если машина занимается только дропанием настолько, что даже на пинги отвечать не успевает?
Спасибо сказали:
Topper
Бывший модератор
Сообщения: 2088
Статус: Насильник бабушек-педофилок
ОС: Windows 10

Re: msblast

Сообщение Topper »

поставь на все виндовые машины фаерволлы и патчи. не лучше ли так будет?
а телепаты сюда пришли из, AFAIR, ФИДО.
Хрю.
Спасибо сказали:
Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Re: msblast

Сообщение Warderer »

Для Topper:
Ты знал, ты знал!!! Мой адрес во время учебы был 2:5026/??? Не помню уже...
Для Октябрёнок:
Нормальная IDS тебе нормально скажет, кто поймал вирус. Вот и идешь к этому пользователю. Или служебку на него сразу.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
Аватара пользователя
Октябрёнок
Сообщения: 58

Re: msblast

Сообщение Октябрёнок »

Еще раз говорю - мои проблемы не в клиентах, которые не хотят лечить свои машины. Как полечить роутер на линуке. Вот какой базар развели, любим мы оффытопит, да? :)

зы: кто-то скажет - покупай каталисты.. я это прнимаю, карман -- нет
Спасибо сказали:
hardj
Сообщения: 48

Re: msblast

Сообщение hardj »

Попробуй правило которое дропает паразитные пакеты поставить самым первым. Уменьшит количество проходимых цепочек что в свою очередь ослабит нагрузку.
Спасибо сказали:
Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Re: msblast

Сообщение Warderer »

Может просто при обнаружении атаки при помощи NetIDS гасить удаленную машину по RPC?
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
hardj
Сообщения: 48

Re: msblast

Сообщение hardj »

(Strangerrr @ Среда, 16 Февраля 2005, 15:14) писал(а):Может просто при обнаружении атаки при помощи NetIDS гасить удаленную машину по RPC?

Прикольно будет сидит человек. И тут ни в чём небывало комп гасится :)
Спасибо сказали:
Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Re: msblast

Сообщение Warderer »

(hardj @ Среда, 16 Февраля 2005, 11:56) писал(а):
(Strangerrr @ Среда, 16 Февраля 2005, 15:14) писал(а):Может просто при обнаружении атаки при помощи NetIDS гасить удаленную машину по RPC?

Прикольно будет сидит человек. И тут ни в чём небывало комп гасится :)


Зато все остальные работают как ни в чем не бывало. А так - сеть загнется.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
Аватара пользователя
Октябрёнок
Сообщения: 58

Re: msblast

Сообщение Октябрёнок »

Еще раз гогорю - машина с линухом занимается ТОЛЬКО дропанием пакетов от вирусованой винды, загруз проца и памяти - почти сто процентов. К виндовым машинам доступа не имею, могу просто отсгегнуть верёвку.
Спасибо сказали:
Lustermaf
Сообщения: 19

Re: msblast

Сообщение Lustermaf »

Боюсь выход один - отключать заражённую машину за "создание паразитной нагрузки на сеть" или "создание условий, препятствующих нормальному функционированию обрудования оператора (провайдера)". Ну и предлагать недорогое лечение компа.
Вирусы будут всегда, т. к. большинство юзеров сами знаете кто....
Currently trying: Debian GNU/Linux 3.1 r0a stable
Спасибо сказали:
Аватара пользователя
Kaster Troy
Сообщения: 193
Статус: Кроме звезд

Re: msblast

Сообщение Kaster Troy »

Блин, я непонимаю логики.. у тебя в сети вирусяга ползает, а ты думаешь как сервак отгородить.. или Виндовый админ твое пиво выпил??
Простое решение поставить в сети какой-нить сумантек, обновить его и он на всех клиетах вынесет всю эту срань. который уже пол года, мильен-вагон патчей выпущено!!..

ЗЫ. забыл потом порулить в домене, всем патчи сунуть..
Глубина, глубина, я не твой.. отпусти меня глубина..
Спасибо сказали:
hardj
Сообщения: 48

Re: msblast

Сообщение hardj »

Полностью согласен. Так как по другому не получится. Либо удалить клиента из сети физически.
Если маршрутизатор ложится от пакетов и оптимизация правил не помогает то сделать тут ничего нельзя. Отключай физически и объясняй ситуацию.
Спасибо сказали:
Аватара пользователя
elide
Бывший модератор
Сообщения: 2421
Статус: Übermensch
ОС: лялих

Re: msblast

Сообщение elide »

какая разница? просто конкретно в этот момент у тебя узкое место на этом компе с линуксом. если ты его поправишь, у тебя от нагрузки начнет клинить аппаратные маршрутизаторы. и что тогда будешь делать? от большой нагрузки системы тормозят. такова селява....
слава роботам!
Спасибо сказали:
hardj
Сообщения: 48

Re: msblast

Сообщение hardj »

(elide @ Понедельник, 21 Февраля 2005, 22:24) писал(а):какая разница? просто конкретно в этот момент у тебя узкое место на этом компе с линуксом. если ты его поправишь, у тебя от нагрузки начнет клинить аппаратные маршрутизаторы. и что тогда будешь делать? от большой нагрузки системы тормозят. такова селява....

Если ты это мне говорил то я имел ввиду отключать клиента заражённого вирусом от сети (вытаскивать провод). А не линуксовый маршрутизатор.
Спасибо сказали:
Аватара пользователя
elide
Бывший модератор
Сообщения: 2421
Статус: Übermensch
ОС: лялих

Re: msblast

Сообщение elide »

каюсь, не указал адресата.
вообще-то я обращался к автору темы...
слава роботам!
Спасибо сказали: