IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Comment detecter une attaque


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Profil pro
    Inscrit en
    Novembre 2010
    Messages
    228
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2010
    Messages : 228
    Par défaut Comment detecter une attaque
    Bonjour
    je dispose d'un serveur qui reçoit beaucoup d'attaque qui le sature pour le rendre indisponible ....
    j'ai une commande qui dans certain cas me permet de voir les attaque de type syn flood .

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    netstat -an  | grep "SYN"
    mais elle ne detecte pas les autres attaques ... comment peut on detecter des attaques sur son serveur .

    PS : mon serveur est sur debian 6

  2. #2
    Membre émérite Avatar de messinese
    Homme Profil pro
    IT Security Consultant
    Inscrit en
    Septembre 2007
    Messages
    429
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : IT Security Consultant
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Septembre 2007
    Messages : 429
    Par défaut
    Salut,

    une solution serait de réaliser une capture de trame tcpdump ou wireshark et de l'analyser pour en savoir plus.

    Cdlt.

  3. #3
    Membre confirmé
    Profil pro
    Inscrit en
    Novembre 2010
    Messages
    228
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2010
    Messages : 228
    Par défaut
    c'est ce que je fais deja mais comment tu peux le voir a travers la capture Tcpdump

  4. #4
    Membre éclairé
    Profil pro
    Inscrit en
    Mars 2013
    Messages
    407
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2013
    Messages : 407
    Par défaut
    De quelles attaques parles-tu ?

    Il y a beaucoup d'attaque dos:
    http://fr.wikipedia.org/wiki/Attaque...9ni_de_service

    Perso je n'ai pas de serveur, je n'ai donc jamais trop cherché à me protéger de ce genre de choses, mais dans mon iptables, j'ai tout de même cette option:

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    --tcp-flags FIN,SYN,RST,ACK SYN -m limit --limit 1/sec -j LOG --log-prefix "le-prefix-que-tu-veux" --log-level 6

  5. #5
    Membre confirmé
    Profil pro
    Inscrit en
    Novembre 2010
    Messages
    228
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2010
    Messages : 228
    Par défaut
    je parles des attaque syn flood , les attaques ICMP etc qui vise a saturer un serveur

  6. #6
    Membre éclairé
    Profil pro
    Inscrit en
    Mars 2013
    Messages
    407
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2013
    Messages : 407
    Par défaut
    Alors essaie l'option que je t'ai donné.

    Pour le icmp, pareil. Ou tu peux carrément empêcher le reply.

  7. #7
    Membre confirmé
    Profil pro
    Inscrit en
    Novembre 2010
    Messages
    228
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2010
    Messages : 228
    Par défaut
    voila mon firewall actuelle
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    43
    44
    45
    46
    47
    48
    49
    50
    51
    52
    53
    54
    55
    56
    57
    58
    59
    60
    61
    62
    63
    64
    65
    66
    67
    68
    69
    70
    71
    72
    73
    74
    75
    76
    77
    78
    79
    80
    81
    82
    83
    84
    #!/bin/sh
    
    # R▒initialise les r▒gles
    iptables -t filter -F
    iptables -t filter -X
    
    # Bloque tout le trafic
    iptables -t filter -P INPUT DROP
    iptables -t filter -P FORWARD DROP
    iptables -t filter -P OUTPUT DROP
    
    # Autorise les connexions d▒j▒ ▒tablies et localhost
    iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    iptables -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    iptables -t filter -A INPUT -i lo -j ACCEPT
    iptables -t filter -A OUTPUT -o lo -j ACCEPT
    
    # ICMP (Ping)
    iptables -N ICMP
    iptables -A ICMP -p icmp --icmp-type destination-unreachable -j ACCEPT
    iptables -A ICMP -p icmp --icmp-type source-quench -j ACCEPT
    iptables -A ICMP -p icmp --icmp-type parameter-problem -j ACCEPT
    iptables -A ICMP -p icmp --icmp-type time-exceeded -j ACCEPT
    iptables -A ICMP -p icmp --icmp-type echo-reply -j ACCEPT
    iptables -A ICMP -p icmp --icmp-type echo-request -j ACCEPT
    iptables -A INPUT -p icmp -j ICMP
    
    # SSH
    iptables -t filter -A INPUT -p tcp --dport 71 -j ACCEPT
    iptables -t filter -A OUTPUT -p tcp --dport 71 -j ACCEPT
    
    #MYSQL
    iptables -t filter -A INPUT -p tcp --dport 3306 -j ACCEPT
    iptables -t filter -A OUTPUT -p tcp --dport 3306 -j ACCEPT
    
    # DNS
    iptables -t filter -A OUTPUT -p tcp --dport 53 -j ACCEPT
    iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT
    iptables -t filter -A INPUT -p tcp --dport 53 -j ACCEPT
    iptables -t filter -A INPUT -p udp --dport 53 -j ACCEPT
    
    # HTTP
    iptables -t filter -A OUTPUT -p tcp --dport 80 -j ACCEPT
    iptables -t filter -A INPUT -p tcp --dport 80 -j ACCEPT
    
    # Mail SMTP
    iptables -t filter -A INPUT -p tcp --dport 25 -j ACCEPT
    iptables -t filter -A OUTPUT -p tcp --dport 25 -j ACCEPT
    
    # Mail POP3
    iptables -t filter -A INPUT -p tcp --dport 110 -j ACCEPT
    iptables -t filter -A OUTPUT -p tcp --dport 110 -j ACCEPT
    
    # Mail IMAP
    iptables -t filter -A INPUT -p tcp --dport 143 -j ACCEPT
    iptables -t filter -A OUTPUT -p tcp --dport 143 -j ACCEPT
    
    # NTP (horloge du serveur)
    iptables -t filter -A OUTPUT -p udp --dport 123 -j ACCEPT
    iptables -t filter -A INPUT -p udp --dport 123 -j ACCEPT
    iptables -t filter -A OUTPUT -p tcp --dport 123 -j ACCEPT
    iptables -t filter -A INPUT -p tcp --dport 123 -j ACCEPT
    #Anti Scan de port
    iptables -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT
    
    #protection
    iptables -A FORWARD -p udp -m limit --limit 1/second -j ACCEPT
    iptables -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/second -j ACCEPT
    iptables -A FORWARD -p tcp --syn -m limit --limit 1/second -j ACCEPT
    
    #spoffing
    iptables -A INPUT -i venet0:0 -s 0.0.0.0/8 -j DROP
    iptables -A INPUT -i venet0:0 -s 127.0.0.0/8 -j DROP
    iptables -A INPUT -i venet0:0 -s 10.0.0.0/8 -j DROP
    iptables -A INPUT -i venet0:0 -s 172.16.0.0/12 -j DROP
    iptables -A INPUT -i venet0:0 -s 192.168.0.0/16 -j DROP
    iptables -A INPUT -i venet0:0 -s 224.0.0.0/3 -j DROP
    
    #IP BLOCK
    iptables -A INPUT -s 192.187.103.130 -j DROP
    iptables -A INPUT -s 208.177.76.37 -j DROP
    iptables -A INPUT -s 117.26.194.140 -j DROP
    iptables -A INPUT -s 192.187.109.50 -j DROP
    iptables -A INPUT -s 91.207.7.170 -j DROP
    je ne vois pas ou mettre ton options

Discussions similaires

  1. comment detecter une bordure dans une image??
    Par gronaze dans le forum Traitement d'images
    Réponses: 8
    Dernier message: 17/11/2008, 01h10
  2. Réponses: 4
    Dernier message: 23/08/2006, 14h15
  3. Comment détecter une connexion fantome ?
    Par unix27 dans le forum Sécurité
    Réponses: 6
    Dernier message: 14/04/2006, 22h00
  4. Comment detecter une partition linux sous windows?
    Par ibtisss dans le forum Administration système
    Réponses: 5
    Dernier message: 09/02/2006, 11h15
  5. Réponses: 20
    Dernier message: 07/12/2005, 15h32

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo