FailBan ile SYN Flood ve UDP Flood Saldırıları Nasıl Engellenir? (WAF Rate Limiting ve İnce Ayarları)

0 Ответы 2 Просмотры
·
Участники
Автор темы #0
DDoS saldırıları ve özellikle SYN Flood ile UDP Flood gibi volumetrik saldırılar, günümüz güvenlik ortamında sık karşılaşılan ve ciddi altyapı riskleri doğuran tehditlerdir. FailBan, temel olarak brute-force ve parola saldırılarına karşı kullanılan bir araç olsa da, doğru yapılandırıldığında saldırı trafiğini sınırlandırmak ve engellemek için de etkin biçimde kullanılabilir. Bu noktada, FailBan ile WAF veya benzeri rate limiting çözümlerini entegre ederek, saldırıların etkisini minimize etmek mümkündür.

İlk olarak, SYN Flood saldırılarını engellemek için FailBan'ın "iptables" veya "firewalld" ile birlikte çalışması gerekir. FailBan, saldırganın IP adresini belirli bir sayıda başarısız bağlantı denemesinden sonra kara listeye alır. SYN Flood saldırılarında ise, hedef sunucunun TCP bağlantı isteklerine (SYN paketleri) aşırı yanıt vermesi veya cevap vermemesi söz konusudur. Bu nedenle, FailBan yapılandırmasında, SYN paketleriyle yapılan bağlantı denemelerini sınırlandırmak için "iptables" kuralları eklenebilir.

Örneğin, aşağıdaki gibi bir FailBan yapılandırmasıyla, belirli bir IP'den hızla gelen SYN paketleri engellenebilir:

CODE
12345678910111213141516
[failban]
[Definition]
[Init]
bana_sınır=50
süre=300
[/Init]
[Filter]
failregex = ^ -.*" SYN "
[/Filter]
[Action]
bana_sınır = 50
süre = 300
[/Action]
[/Definition]
[/failban]


Bunun yanı sıra, WAF veya web uygulama güvenlik duvarı seviyesinde rate limiting uygulaması, saldırı trafiğini belirli seviyenin üzerine çıkmadan durdurabilir. Örneğin, nginx veya Apache gibi sunucu yazılımlarında, belirli IP'lerden gelen yüksek istek oranlarını sınırlandıran modüller veya kurallar konabilir. Bu sayede, saldırganın tekil IP'lerinden gelen yoğun SYN veya UDP paketleri filtrelenebilir.

UDP Flood saldırılarında ise, UDP paketleri çoğu zaman rastgele veya düşük maliyetli araçlarla geniş çapta gönderilir. Bu noktada, yine rate limiting veya "connection limiting" özellikleri kullanılır. Örneğin, nginx, haproxy veya diğer proxy çözümlerinde belirli IP'den gelen UDP trafiği için limitler konabilir. Ayrıca, iptables ile UDP paketleri için de limitler tanımlanabilir:

CODE
123
iptables -A INPUT -p udp -m limit --limit 10/sec -j ACCEPT
iptables -A INPUT -p udp -j DROP


Ancak, bu limitlerin dikkatli ayarlanması gerekir; aşırı sınırlandırma, meşru kullanıcıların erişimini de engelleyebilir.

Son olarak, saldırıların tespiti ve engellenmesi, sadece FailBan ve rate limiting ile değil, aynı zamanda trafik analiz araçlarıyla da desteklenmelidir. Bu sayede, saldırganların kullandığı IP aralıkları ve saldırı eğilimleri daha iyi anlaşılır, buna uygun politikalar geliştirilir.

Soru ise, bu tekniklerin yanı sıra, farklı saldırı türlerine karşı hangi diğer yöntemlerin önerildiği ve uygulama detaylarının nasıl optimize edilebileceği yönünde.

Чтобы ответить, необходимо войти в систему.

0 цитат выбрано