détection de Déni de service

détection de Déni de service - Sécurité - Systèmes & Réseaux Pro

Marsh Posté le 11-06-2013 à 15:46:49    

Bonsoir,
j'utilise NFdump pour la collecte de trafic IP. l'outil me permet d'aggréger les flux en fonction des addresse IP sources et destinations.
Je peux avoir pour chacune d'entre elles le nombre de paquets, la durée de flux, le nombre de paquets par secondes.
Je peux aussi voir le nombre de paquets SYN.
Je voudrais savoir comment utiliser ces informations pour detecter des attaques de déni de services.
Quels sont les seuils à fixer et à ne pas dépasser?
Merci

Reply

Marsh Posté le 11-06-2013 à 15:46:49   

Reply

Marsh Posté le 11-06-2013 à 16:01:34    

pour détecter une attaque DDoS, c'est très simple. tu n'aura plus accès au service en question, et sur ton post-mortem tu aura un  log de plusieurs Go.
(quelque soit les quotas que tu fixera, ton matos sera à genou. Si le service n'est pas coupé c'est que les mecs qui ont tenté le DDoS sont des manches).


Message édité par frnl le 11-06-2013 à 16:03:40
Reply

Marsh Posté le 11-06-2013 à 16:14:50    

Apparement tu m'a pas bien comprise.
Les attaques ne seront pas détecté sur ma machine car les flux ne sont pas destiné vers mon post.
Je joue uniquement le rôle d'un collecteur de trafic internet et je voudrai voir les adresse ip qui ont une activité suspicieuse et vers qui elle est ciblée.

Reply

Marsh Posté le 11-06-2013 à 18:23:33    

Le seuil c'est plus ou moins à toi de le fixer en fonction des prévisions et de l'historique.


---------------
Relax. Take a deep breath !
Reply

Marsh Posté le 17-06-2013 à 16:04:12    

Bonsoir,
Avec quelques recherches, j'ai réussi à écrire 4 filtres pour détecter 4 attaques mais j ne suis pas sûre que ce j'ai écrit est correcte.
par exemple pour détecter un floodind UDP (un nombre de paquets important vers une destination), j'ai écrit l'algorithme suivant:
 
 - prendre les 200 premiers flux ayant le nombre de paquets les plus élevés.
 - prendre parmi ces 200 flux ceux utilisant udp  
 - prendre ceux dont le nombre de paquets > 5000
 - prendre ceux dont le prot destination < 1024  
 
le problème est que ceci est une analyse par flux. Or le flooding UDP peut venir de plusieurs flux et non pas un seul.
 
Je ne sais pas comment raisonner autrement
Merci

Reply

Marsh Posté le 18-06-2013 à 15:41:26    

Ben si la destination est la même, ou si les données transportées sont les mêmes ?

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed