formats

Syn flood 2012 Q1 Raporu

Prolexic’in yayınladığı Q1 2012 raporunu okurken gördüğüm grafiki sizlerle paylaşmak istedim. 2012′in ilk çeyrekinde raporlarına göre Syn Flood en çok yapılan atak türü olarak her zamanki en başta yer almış. Ayrıca yine Layer 7 HTTP Flood & HTTP GET v.b. ataklarında 2011′in ilk çeyrekinde %25 büyüme olmuşken 2012 ilk çeyrekinde %6 büyüme gösteriyor. Çin hükümetinin Web sitesi yasakları ise bu yapılarıda biraz baltalamış olacakki %5 azalma olmuş.

 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
No Comments  comments 
formats

F5 BigIP tune LTM DoS / DDoS

F5 üzerinde kaynakları daha optimize kullanabilmeniz veya size herhangi bir Syn flood saldırısında sisteminizi daha az kaynak ile daha yüksek seviye korumasına yardımcı olabilirsiniz.

Bunun için yapmanız gereken bazı adımları test ettim ve uyguladım, normal trafikte %5-6 Cpu kullanımı atak trafiğinide %15′lere yakın daha çok performans sağlayabildim. Mantığım ise basit TCP/IP mimarisindeki değerleri azaltmak ve ürünün threshold değerlerini değiştirmek oldu. Bu değerleri sizin sisteminize uygun şekilde set etmeniz gerekiyor bunun için bilmeniz gerekenler ;

- Kullandığınız pool’lardaki bağlantı sayıları

- Kullandığınız cihaz modelinin CPU % kaçlarda iken problemlerin başladığı

- Kullandığınız cihaz üzerindeki toplam bağlantı sayıları

Bunlardan emin olduğunuzda size bahsedeceğim özellikleri kendi değerlerine uygun hale getirdiğinizde kullandığınız sistem daha performanslı olacaktır.

Madde 1.   Local Traffic  ››  Profiles : Protocol : TCP  ››  tcp-wan-optimized (Idle timeout 300Sec’den 60Sec’e alabilirsiniz, tamamlanmış& tamamlanamamı TCP bağlantılarını daha çabuk sonlandıracak)
Madde 2.   Local Traffic  ››  Profiles : Protocol : UDP  ››  tcp-wan-optimized (Idle timeout 300Sec’den 60 Sec’e alabilirsiniz)
Madde 3.   Local Traffic  ››  Virtual Servers : Virtual Server List  ›› XXX_Vserver (Connection limit 0′dan 5000′e alabilirsiniz 5000 bağlantı üzerinde trafik almayarak uyarı verecektir)
Madde 4.  System  ››  Configuration : Local Traffic : General >> SYN Check™ Activation Threshold (8192′e alabilirsiniz bu değeri azalmanız ataklarda daha hızlı bir şekilde Syn chek’i devreye alacaktır)
Madde 5.  System  ››  Configuration : Local Traffic : General  >> Reaper High-water Mark (%95′den %91′a indirebilirsiniz)
Madde 6.  System  ››  Configuration : Local Traffic : General  >> Reaper Low-water Mark  (%85′den %82′ye indirebilirsiniz)
Madde 7.  Local Traffic  ››  Profiles : Protocol : TCP  ››  tcp-wan-optimized >> Maximum Syn Retransmissions (3′den 2′ye alabilirsiniz)
Madde 8.  Local Traffic  ››  Profiles : Protocol : TCP  ››  tcp-wan-optimized >> Maximum Segment Retransmissions (8′den 4′e alabilirsiniz)
Madde 9. Local Traffic  ››  Profiles : Protocol : TCP  ››  tcp-wan-optimized >> Deferred Accept (Accept yapabilirsiniz.)
Yukarıdaki maddeleri değiştirmeden önce sizin sisteminize gelen trafik miktarı biliyor ve bu değerleri ona göre değiştirmeniz gerekmektedir. Yukarıdaki değerler default değerlerin benim sistemime uygun hale getirmesini sağladığımda performansın daha çok arttığını rahatlıkla görebildim.

Ayrıca aşağıdaki kaynakta ise bu konu ile ilgili F5 bir makale yayınlamış buradanda yardım alabilirsiniz.

 

 

 

 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
No Comments  comments 
formats

FreeBSD Syn flood / Ddos & Dos

in FreeBSD
Uzun zamandır acaba özellikle Syn flood’lara karşı “FreeBSD neler yapabilir ?” sorusuna, Yaklaşık 2 aylık deneyimin sonucu kayda değer değerler görmeye başladım. Açıkcası konuyu özetlemem gerekirse, Üzerinde yoğunlaştığım konular;
- doğru donanım
- doğru kernel parametreleri
- doğru uygulama
 
1.000.000 (1 Mpps) packet per second syn flood’a(açık olan port üzerinde) karşı rahatlıkla durabiliyor. 
 
 
Bu değer ciddi derecede ataklara karşı sizi koruyabileceğini düşünüyorum.
1.000.000 paketi en ufak paket değerinden düşünürsek yaklaşık 440 Mbit/sec bantgenişliğine geliyor.(Matematiksel teorik hesaba girmiyorum)
Fakat paket boyutları yüksek olduğu takdirde bu değer 10 gbit/sec değerleri görmeniz mümkün.
Peki ? Senaryo olarak düşünürsek size 1500 byte büyüklüğünde Syn paketlerinin geldiğini düşünelim yaklaşık 10 gbit/sec bir bantgenişliğine karşı sisteminizi koruyabiliyor.
 
Peki “Neden Syn flood ?” Sorusu ise
- En çok yapılan atak
- En kolay atak
- En kolay bantgenişliğini doldurabileceği atak.
- Yıkıcı güç! diyebilirim.
 
Türkiye istatistiklerine baktığımda Syn flood yapılan en fazla atak olma başarısını halen koruyor, “Syn flood” halen “Http flood” atakların çok çok üzerinde kendini gösteriyor diyebilirim.
 
 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
No Comments  comments 
formats

FreeBSD 9.0 vnstat network bandwidth & pps monitor

in FreeBSD
FreeBSD sisteme rahat ve kolayca kurabiliriz.
 
İlk önce portlarımızı güncelleyelim.
# portsnap fetch update 
 
Kurulum için gereken dizinin altına gidelim
# cd /usr/ports/net/vnstat
 
Vnstat kurulumu
# make install clean
# rehash
 
Kurulumda sonra örnek konfig dosyasını config dosyası olarak editleyelim ve kendimize ait olan interface’i belirtelim
# cp /usr/local/etc/vnstat.conf.sample /usr/local/etc/vnstat.conf
# vi /usr/local/etc/vnstat.conf
 
Dosyanın içinde interface’i kendi interface’imiz ismiyle değiştirelim. (Bende ixgbe interface olduğu için kendi interface ismimi yazıyorum, size ait olan interface ismine göre ismi değişecektir.)
 
Interface “ix0
MaxBandwidth 10000
 
Vi editörden “!wq” dosyamızı kayıdederek çıkalım. Not : Vi editörde yazmak için “i” insert mode’a geçmeniz gerekir.
 
Ayrıca vnstat’i kullanabilmek için dosya oluşturmamız gerekiyor.
 
# mkdir -p /var/db/vnstat
 
Artık Vnstat programızı kullanabiliriz.
 
Anlık trafiği görmek istiyorsak;
 
#vnstat -l
 
Vnstat ile saatlik, günlük, aylık v.b. gibi trafiklerimizi görmemiz mümkün bunun için uygun bir cronjob yazabilirsiniz.
 
Not : Vnstat aynı zamanda Linux içinde kullanılabilmektedir.
 
 
 
 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
No Comments  comments 
formats

Linux İşletim Sistemi Hakkında Merak Edilenlerle İlgili Uzman Tv İle Yaptığım Söyleşi

in Linux

(VİDEOLU ANLATIM)

 

 
Tags:
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
No Comments  comments 
formats

BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ (ISO 27001) SEMİNERİ 12 Haziran 2010

in Güncel

HEDEFİ:

ISO 27001 bilgi güvenliği yönetim sistemi standartlarının tanıtılması, standarda uygun yönetim sistemi kurmak isteyen kuruluşların, standardın gereklilikleri konusunda bilgilendirilmesi.

Yer : BURSA

KATILIM ÖN KAYIT İÇİN :security@seyitozgur.comBu e-Posta adresi istek dışı postalardan korunmaktadır, görüntülüyebilmek için JavaScript etkinleştirilmelidir adresine ADINIZI-SOYADINIZI - EMAIL VE TELEFON NUMARALARINIZI GÖNDERİNİZ.

(daha fazla…)

 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
No Comments  comments 
formats

Mcafee 5958.dat problem

Mcafee’nin güncellediği 5958.dat yüzünden dolayı XP SP3 olan bilgisayarlarda problem yaşandı.
Problemin çözümü için ise aşağıdaki tool’u çıkartıp yayınladı.
http://download.nai.com/products/mcafee-avert/tools/SDAT5958_EM.exe
linkten toolu indirin
sorunlu makineye taşıyın
çalıştırın(eğer çalışmazsa safe modda çalıştırın)
restart edin normal modda açın
makineyi update edin.

 

 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
No Comments  comments 
formats

Juniper/Netscreen DEBUG alma prosedürü

- Debug’u ne için almamız gerekiyorsa filtre yazmamız gerekiyor.

set ff src-ip <1.2.3.4> dst-ip <1.2.3.4>

sadece source yada destination IP’de yazabilirsiniz, “set ff” den sonra TAB a basarak ip dışındaki filtre seçenekleride çıkacaktır.

- Filterining doğru yazıldığını teyit edelim

get ff

- Buffer temizkenirki daha önceden kalmış loglarla karışmasın.

clear dbuf

- Debug başlatılır

debug flow basic

en son olarak debug’u bitirmemiz gerekir “undebug all” komutu ile.

- Buffer okunur

get db stream

p.s. : her debug aldıktan sonra debug’u sonlandırmamız gerekir, açık kaldığı takdirde cihaz üzerinde performans sorunu ve başka sorunlarla karşılabilirsiniz.

 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
1 Comment  comments 
formats

Bilgisayar Mühendisliği

in Güncel

Geçenlerde okuduğum ve tamamen bizi tarif eden bir yazıyı paylaşmak istiyorum sizlerle

“Bilgisayarımda XXX çalışmıyordu,tanışım bir bilgisayar mühendisinden yardım istedim, çalıştıramadı, başka birisi ise geldi, bişeyler yaptı, sorun çözüldü. Nasıl bir bilgisayar mühendisi bu?

Bilgisayar Mühendisliği öğretim üyesi/öğrencisi/mezunu olarak, bu, çok karşılaştığımız bir durum. Windows gibi işletim sistemleri ‘müdahaleye kapalı’ olarak tasarlanmışlardır. Bu, bir otomobilin çeşitli bölümlerinin erişilemez, açılamaz olarak imal edilmesine benzemektedir. Böyle bir işletim sisteminde, doğan sorunu gidermek yönünde sistematik metotlar çaresiz kalmaktadır. ‘Resmin’ hemen hiç görülemediği bu durumlarda çözüm bilgiden ziyade, böyle bir durumla daha önce karşılaşılıp karşılaşılmadığı ve bu durumda körlemesine yapılan, işe yaraması/yaramaması durumunda nedenin bilinemediği müdahalelerin ne olduğunu anımsamak yolu ile bulunmaktadır. Bu durumda ise bilgisayar mühendisliği mensubunun bir üstünlüğü yoktur. Hatta, bu bağlamda dezavantajlı olduğu bile söylenebilir. O, zamanını körlemesine denemeler yapıp sonuçlarını gözlemlemekten ziyade, sistematik, bilimsel bilgileri edinmek ve özümsemek ile geçirmektedir.

Böyle durumlarda, başvurduğunuz kişiye XXX sorunları konusunda deneyim sahibi olup olmadığını sormanızı öneririz”

 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
2 Comments  comments 
formats

CheckPoint SecurePlatform Kurulum Phase 2#

Bir önceki makalemde CheckPoint NGX-R61 I VMware üzerine demo olarak  SmartDashboard a kadar kurulumunu anlatmıştım. Bu makalemde ise kaldığımız yerden yani Dashboard bağlandıktan sonra gereken configurasyonlarımızı anlatacağım. Node,Network oluşturmak, Kural yazmak, kural yazılırken nerelere dikkat edeceğimizi, Dynamic ve Statik NAT in CheckPoint üzerinde nasıl yapıldığını anlatacağım. J On bilgi olarak tekrarliyorum burada kurulum ve configurasyon tamamen CheckPointin calisma mantigi sistemini Demo olarak anlatmak! Lutfen elestirilerinizi yaparken neden external networku tanimladin diye elestiri yada bunun gibi sorular sormaniz  icin degil. Tamamen tanitim amacli makaledir. Sunu unutmaliyim ki Firewall her sistemin yapisina(topolojisine) uygun olarak konumlandirilmalidir. Buradaki Ornek arz etmektedir.

(daha fazla…)

 
 Share on Facebook Share on Twitter Share on Reddit Share on LinkedIn
1 Comment  comments 
© Seyit ÖZGÜR
credit