¿Cómo informar con éxito el ataque DoS proveniente de un gran ISP?

3

Hace unas semanas informé sobre una pequeña red de bots que proviene de la red de un gran proveedor de Internet.

Me pidieron más detalles que proporcioné. Pero el ataque ya lleva semanas y, por nuestra parte, parece que no han hecho nada para detenerlo.

Debido a que el tráfico sigue patrones muy específicos, logramos dividir y bloquear la mayor parte con fail2ban, pero aún así todos los días estamos agregando un nuevo IPS al bloqueo, hasta ahora hemos prohibido alrededor de 1700 IPS.

Espero que informen a sus clientes acerca de ser parte de la red de bots y que también detengan el mal tráfico que llega a nuestros servidores. ¿Es una expectativa razonable?

¿Cuánto tiempo suele llevar a los proveedores de Internet más grandes realizar cualquier acción contra botnet?

¿Cómo informar con éxito el ataque DoS entrante desde Big ISP?

También me gustaría escuchar cómo en realidad esas solicitudes son procesadas por ISP más grandes. Desde mi experiencia actual (no es la primera vez) parece que los informes de abuso son ignorados en gran medida.

    
pregunta Pawel Dubiel 03.04.2016 - 00:54
fuente

1 respuesta

3

La ICANN tiene un buen artículo sobre esto. Léalo.

Pero como parece que solo estás siendo atacado por un ISP específico, puedo decirte algo más.

La mayoría de las personas tienen direcciones IP dinámicas. Esto significa que su IP cambia después de un máximo de 24 horas. Por lo tanto, todo lo que prohibió hace más de 24 horas ya no debería prohibirse más porque, por cada IP dada, prohibida hace más de 24 horas, ahora alguien más tiene la IP prohibida y no puede acceder a su servicio aunque no lo hizo. nada malo. Así que tu política no tiene sentido.

Un mejor enfoque sería prohibir todos los bloques de direcciones IP del ISP con los que tiene problemas. Entonces, nadie que use ese ISP puede acceder a su servicio y no tiene que preocuparse por los ataques DDoS.

Sin embargo, un enfoque más inteligente es prohibir dinámicamente y por un corto período de tiempo. Hacer cumplir una prohibición para siempre lastima a los demás y hace que su lista de direcciones IP prohibidas sea muy larga, por lo tanto, lleva mucho tiempo comparar la dirección IP de la que proviene una solicitud.

    
respondido por el UTF-8 03.04.2016 - 01:45
fuente

Lea otras preguntas en las etiquetas