Un Cisco ASA 5505 può bloccare questo attacco DDoS?

5

Da più di una settimana, il mio server dedicato (che si trova su ovh.com) è stato sotto attacco TCP SYN (credo). OVH non se ne preoccupa, ma questo attacco sta uccidendo il mio server con un carico elevato della CPU (permanente al 100% nei momenti migliori).

Ho la possibilità di aggiungere un Cisco ASA 5505 sul mio host e vorrei sapere se posso davvero bloccare questo attacco con esso. Qualcuno ha esperienza con questo firewall?

Se ho analizzato correttamente il log, ho qualcosa come 550 IP diversi che inviano pacchetti TCP SYN (18320 pacchetti in totale) al minuto su due porte. (Non posso cambiare queste porte, e se lo faccio, l'attaccante cambia istantaneamente anche il suo attacco).

Nei momenti di punta, ho calcolato oltre 2.000 diversi IP (36640 pacchetti) al minuto facendo esattamente la stessa cosa.

Fanno anche GET attacchi sul mio sito, può questo Cisco ASA 5505 fare qualcosa per questo?

Inoltre, vorrei sapere come posso "calcolare" i Mbps / Gbps da un attacco.

Ho testato quasi tutti, bloccato tutti gli IP, cambiato l'IP del server, cambiato edport, persino la protezione DDoS del proxy remoto, ma senza successo.

Ho registrato questo registro con WireShark (può essere aperto con il blocco note) per oltre un minuto con traffico "legit" 0, quindi tutto questo traffico è l'attacco. Qui è il registro.

    
posta Dr. House 06.11.2015 - 11:37
fonte

1 risposta

5

Hai qui un numero di query separate, quindi proverò a superarle.

Se hai gli indirizzi IP allora sì, puoi bloccare il 5505 - è piuttosto semplice - aggiungi gli indirizzi IP all'elenco dei blocchi (o in base alle tue esigenze, blocca tutto tranne il traffico dai noti IP validi - whitelisting )

Cisco offre la protezione SYN Flood - vale la pena guardare per vedere se si adatta alla tua situazione particolare. È molto semplice, ma funziona molto bene per determinati scenari.

Un 5505 non sarà d'aiuto nella richiesta GET - avresti bisogno di un firewall capace di Deep Inspect. A seconda del tuo server web, potresti essere in grado di farlo qui.

Dici che la mitigazione del proxy ddos non è stata utile. Questa è in realtà una soluzione molto utile e di successo utilizzata da migliaia di aziende, quindi forse hai bisogno di vedere come la stai usando.

    
risposta data 06.11.2015 - 12:17
fonte

Leggi altre domande sui tag