¿Cómo probar los ataques de DOS a través del enrutador?

1

A su cliente le ha dicho a uno de mis clientes que ha ocurrido un ataque DoS y que han proporcionado los registros del enrutador de Juniper. ¿Cuál es el criterio en los enrutadores en los que podemos confirmar que el ataque DoS está ocurriendo?

¿Algún artículo o datos que muestren algo de luz sobre cómo encontrar ataques a través de enrutadores? El registro básicamente dice:

Nov 5 12:24:42 RT_FLOW: RT_FLOW_SESSION_CLOSE: session closed unset: 209.95.32.62/20443->xx.xx.xx.xx/50544 None 209.95.32.62/20443->xx.xx.xx.xx/50544 None None 17 1000 Trust Trust 336106 0(0) 0(0) 1 UNKNOWN UNKNOWN N/A(N/A) ge-2/0/21.0

    
pregunta santosh407 07.12.2015 - 22:17
fuente

1 respuesta

1

Probablemente te refieres a incluir ataques DDoS (Denegación de Servicio Distribuida) en lugar de ataques DoS que técnicamente podrían ser un solo paquete (piense en Ping of Death).

No obstante, el criterio que está preguntando es ligeramente diferente de un proveedor a otro, pero algunas cosas que estos dispositivos pueden rastrear fácilmente son las siguientes:

1.) Ver los sistemas de repente genera grandes ráfagas de tráfico, por encima de los 10.000 paquetes por segundo es una buena regla general.

2.) Ver grandes cantidades de paquetes que salen de una red de clientes con direcciones IP de origen falsificadas. En teoría, esto estaría bloqueado por las reglas de egreso pero sucede.

3.) Grandes cantidades de tráfico malintencionado intencionalmente. Ataques de inundación SYN, ataques de inundación UDP, ataques de amplificación de DNS, solicitudes masivas de SNMP enviadas desde un host "objetivo".

4.) Grandes cantidades de paquetes intencionalmente fragmentados.

Cisco, un gran fabricante de enrutamiento comercial, tiene un documento que también puede brindarle más información sobre lo que se puede detectar.

enlace

Wikipedia tiene una entrada realmente útil sobre ataques de denegación de servicio que también menciona mucho del tráfico de red que querrá buscar.

enlace

Finalmente, el siguiente documento también puede ser útil

página

    
respondido por el Trey Blalock 08.12.2015 - 00:40
fuente

Lea otras preguntas en las etiquetas