Ühel kaunil kevadõhtul, kui koju minna ei tahtnud, ja ülihimu elada ja õppida piinas ja põletas nagu kuum raua, tekkis mõte uurida ahvatlevat muudatust tulemüüri funktsionaalsuses nimega „IP DOS poliitika«.
Pärast eelnevaid mängulisi ettevalmistusi ja kasutusjuhendiga tutvumist seadistasin režiimi Pass-and-Log, et näha, mis väljund üldse on ja kui kahtlane on selle seadistuse kasulikkus.
Mõne päeva pärast (et statistika koguneks, loomulikult, mitte seetõttu, et unustasin) vaatasin logisid ja, kohapeal tantsides, plaksutasin käsi — kirjeid oli kogunenud hulgi. Tundub, et pole midagi lihtsamat — lülita poliitika sisse, et blokeerida kõik floodijad, skannerid, kes loovad half-open sessioonid ühe tunni keeldumisega ja maga rahulikult teadmisega, et piir on lukus. Kuid 34. eluaasta ületas nooruslikud maksimaalsused ja kusagil kuklas plahvatas peen hääl: „Aga tõstame silmalau ja vaatame, kelle aadresse meie kallis tulemüür selleks ajaks rikkaid floodijaid ära tundis? Noh, äärmuslikkuse korras.”
Alustame saadud andmete analüüsimise anomaaliate nimekirjast. Käin aadresse läbi lihtsa skripti. Powershell ja silmad jäävad tuttavatele tähtedele pidama. google.

Hõõrun silmi, pilgutan viis minutit, et veenduda, et mul ei ole nägemishäire — tõepoolest on loendis need, kelle tulemüür on pidanud laskuma pahatahtlikuks spämmijaks, rünnakutüüp — udp flood, aadressid, mis kuuluvad headuse korporatsioonile.




Kratsin kukalt, samal ajal seadistades välisel liidese paketid salvestama edasiseks analüüsiks. Peast jooksevad läbi vikerkaare mõtted: "Kuidas nii, et midagi nakatunut Google'i ulatuses? Ja mina selle avastasin? See on ju, see on ju — auhinnad, autasud ja punane vaip ning oma kasiino mustade kaartidega ja, noh, te saite aru..."
Lähen läbi saadud faili Wireshark-ga.
Jah, tõepoolest, aadressilt ulatub Google UDP paketid 443-pordilt juhuslikule pordile minu seadmes.
Aga, oota-oota... Protokoll vahetub UDP järgnevaga GQUIC.
Semen Semenovich...

Tuleb kohe meelde Alex Tobilevi ettekannet HighLoad Aleksander Tobilev «UDP vastu TCP või võrguüsteemi tulevik").
Ühest küljest on kerge pettumus — ei midagi auhindu, ei austust. Teisest küljest on probleem selge, tuleb ainult mõista, kuhu ja kui palju kaevata.
Mõned minutid suhtlemist Headuse Korporatsiooniga — ja kõik paigutub oma kohtadele. Üritades parandada sisu edastamise kiirus, ettevõte Google teatas juba 2012. aastal protokollist QUIC, mis kõrvaldab suurima osa TCP puudustest (jah-jaa-jaa, nendes artiklites — ja räägitakse täiesti revolutsioonilisest lähenemisest, kuid olgem ausad, tahaks, et kassipiltide laadimine oleks kiirem, mitte need kõik teie teaduse ja arengu revolutsioonid). Kuidas järgnevad uuringud näitasid, liiguvad paljud organisatsioonid nüüd sellise sisu edastamise variandi juurde.
Probleem minu ja, ma arvan, et mitte ainult minu puhul, osutus olevat selles, et pakette on lõpuks liiga palju ja tulemüür tajub neid kui rünnakut.
Lahendusi osutus olema veidi:
1. Lisada tulemüüri DoS poliitika erandite nimekirja aadressi vahemik DoS Policy aadresside vahemikiga Google. Ainult mõte võimalike aadresside vahemikust pani mu silma närviliselt värisema — see idee on edasi lükatud kui jabur.
2. Tõsta käivitustase udp ülekoormuse poliitika — pole samuti normaalne, aga mis siis, kui mõni tõeliselt pahatahtlik inimene läbi lipsab.
3. Keelata pöördumised sisevõrgust UDP järgnevaga 443 välistele portidele.
Lugedes rohkem rakenduse ja integreerimise kohta QUIC ühes Google Chrome väideti, et viimane variant on tegevusjuhis. Asi on selles, et, armastatud kõigi poolt laialdaselt ja raevukalt (ma ei saa aru, miks, parem oleks, kui see häbematult punane Firefox-ova nägu saaks karistust rasvaamortiseerimise eest), Google Chrome üritab algselt luua ühendust oma vaeva näinud QUIC, kuid kui imet ei toimu, siis ta pöördub tagasiväärsete meetodite juurde, nagu näiteks TLS, ehkki ta häbeneb seda kohutavalt.
Loome tulemüüri jaoks teenuse kirje QUIC:

Seadistame uue reegli ja paigutame selle ahelas kuskile kõrgemale.

Pärast reegli sisselülitamist anomaaliate loendis on rahu ja vaikuses, välja arvatud tõeliselt tõsised rikkujad.

Aitäh kõigile tähelepanu eest.
Kasutatud allikad:
1.
2.
3.
4.
Allikas: habr.com
