Snort / IDS rileva e avvisa di possibili attacchi DoS / DDoS?

3

Come per il titolo, sto tentando di configurare Snort per rilevare e avvisare su un attacco Denial of Service in arrivo.

Guardando i set di regole, che sono principalmente le regole basate sulla firma, non riesco a vedere un modo logico di cercare un flusso di pacchetti SYN ACK?

Ho visto alcuni esempi dal seguente link, ma sembrano essere per lo più esempi basati su anonmalay ( Quali approcci sono per rilevare l'attacco DoS in IDS / Firewall? ) - Mi chiedo se c'è una regola disponibile per rilevare un attacco del genere. / p>

Grazie!

    
posta Xaphia 05.05.2013 - 17:15
fonte

1 risposta

2

Livello applicazione Web I firewall come Modsecurity e il filtro del livello Applicazione come il set di regole snort sono in genere la regola delle basi delle firme. Questi set di regole sono molto completi e coprono la maggior parte degli attacchi a livello di applicazione come XSS, SQL injection. Anche se questi firewall hanno il supporto per proteggere contro DoS attraverso i contatori di sessione e livello utente, ma questo non è generalmente raccomandato in quanto richiede un sacco di calcolo.

Per comprendere le strategie di mitigazione contro Application Layer Dos puoi esplorare Mod_Evasive un modulo apache. Ci sono cinque direttive da configurare per proteggere contro la DoS dagli IP in lista nera.

  1. DOSPageInterval : imposta l'intervallo minimo accessibile tra due richiede una pagina dallo stesso IP.
  2. DOSSiteInterval : imposta un intervallo minimo accessibile tra due richieste a un sito dallo stesso IP.
  3. DOSPageCount : imposta il limite per un numero di richieste troppo brevi a la stessa pagina
  4. DOSSiteCount : imposta il limite per un numero di richieste troppo brevi a lo stesso sito.
  5. DOSBlockingPeriod : quanto tempo deve essere bloccato l'IP non valido.
risposta data 05.05.2013 - 19:38
fonte

Leggi altre domande sui tag