Një mbrëmje të bukur pranverore, kur nuk doja të kthehesha në shtëpi, dhe dëshira e etur për të jetuar dhe mësuar me shqetësonte dhe digjte si hekuri i nxehtë, lindi ideja për të eksploruar funksionalitetin intriguese në firewallin e quajtur "IP DOS policy«.
Pas disa përgatitjeve dhe njohjes me manualin, e konfigurova në modalitetin Pass-and-Log, për të parë se çfarë do të japë dhe sa i dobishëm është ky konfigurim.
Pas disa ditĂ«sh (pĂ«r tĂ« grumbulluar statistikĂ«n, sigurisht, dhe jo sepse harrova) shikova nĂ« loge dhe, duke kĂ«rcyer nĂ« vend, duartrokita â ishin grumbulluar kaq shumĂ« regjistrime sa qĂ« nuk mund tĂ« besoja. PĂ«r sa tĂ« duket, çfarĂ« mund tĂ« jetĂ« mĂ« e lehtĂ« â aktivizo politikĂ«n pĂ«r tĂ« bllokuar tĂ« gjithĂ« ata qĂ« dĂ«rgojnĂ«, skanojnĂ«, vendosin half-open seansa me bllokim pĂ«r njĂ« orĂ« dhe shiko me qetĂ«si duke ditur se kufiri Ă«shtĂ« i bllokuar. Por, vitin e 34-tĂ« tĂ« jetĂ«s kaloi maksimalizmi rinor dhe dikur nĂ« pjesĂ«n e pasme tĂ« trurit tim dĂ«gjova njĂ« zĂ« tĂ« vogĂ«l: "Pse tĂ« mos ngremĂ« qepallat dhe tĂ« shohim se cilat adresa i ka identifikuar firewalli ynĂ« si dĂ«rgues tĂ« dĂ«mshĂ«m? Thjesht, pĂ«r tĂ« shkuar deri aty."
Fillojmë të analizojmë të dhënat e marra nga lista e anomalive. Kalo adresat përmes një skripti të thjeshtë Powershell dhe sytë më bien në shkronjat e njohura google.

FĂ«rkoj sytĂ«, mbyll sytĂ« pĂ«r pesĂ« minuta, pĂ«r t'u siguruar se nuk po e imagjinova â nĂ« tĂ« vĂ«rtetĂ«, nĂ« listĂ«n e atyre qĂ« firewalli e konsideroi dĂ«rgues tĂ« dĂ«mshĂ«m, tipi i sulmit â udp flood, adresa qĂ« i pĂ«rkasin kompanisĂ« sĂ« mirĂ«sisĂ«.




KĂ«putam kurrizin, teksa pozicionoj nĂ« ndĂ«rfaqen e jashtme njĂ« kapĂ«s paketash pĂ«r analizim nĂ« vijim. NĂ« mendje mĂ« kalojnĂ« mendime tĂ« ngrohta: "Si Ă«shtĂ« e mundur qĂ« diçka e infektuar ndodhet nĂ« skopin e Google? Dhe kĂ«tĂ« e zbulova unĂ«? Po kjo Ă«shtĂ« â shpĂ«rblime, nderime dhe tapeti i kuq, dhe kazinoja ime me blackjack dhe, e diniâŠ"
Analizoj skedarin Wireshark-om.
Po, në të vërtetë, nga adresa në skopin Google po dërgohen paketa UDP nga porta 443 në një port të rastësishëm në pajisjen time.
Por, prit⊠Protokolli kalon nga UDP në GQUIC.
Semyon SemyonychâŠ

Menjëherë më vjen në mendje prezantimi nga HighLoad Aleksandër Tobol «UDP kundër TCP apo e ardhmja e stack-ut të rrjetit" ().
Nga njĂ«ra anĂ«, ndiej njĂ« zhgĂ«njim tĂ« lehtĂ« â asnjĂ« lĂ«vdatĂ«, asnjeri. Nga ana tjetĂ«r, problemi Ă«shtĂ« i qartĂ«, duhet tĂ« kuptojmĂ« se ku dhe sa thellĂ« duhet tĂ« gĂ«rmojmĂ«.
PĂ«r pak minuta bisedĂ« me KorporatĂ«n e MirĂ«sisĂ« â dhe gjithçka vendoset nĂ« vendin e vet. NĂ« pĂ«rpjekjen pĂ«r tĂ« pĂ«rmirĂ«suar shpejtĂ«sinĂ« e shpĂ«rndarjes sĂ« pĂ«rmbajtjes, kompania Google qĂ« nĂ« vitin 2012 njoftoi protokollin QUIC, i cili lejon tĂ« eliminojĂ« shumicĂ«n e mangĂ«sive tĂ« TCP (po, po, nĂ« kĂ«to artikuj â dhe flitet pĂ«r njĂ« qasje jashtĂ«zakonisht revolucionare, por, do tĂ« jemi tĂ« sinqertĂ«, dĂ«shiroj qĂ« fotot e maceve tĂ« ngarkohen mĂ« shpejt, e jo tĂ« gjitha kĂ«to revolucionet e ndĂ«rgjegjĂ«s dhe pĂ«rparimit). Siç tregoi hulumtimi i mĂ«tejshĂ«m, shumĂ« organizata tani po kalojnĂ« nĂ« njĂ« variant tĂ« tillĂ« tĂ« shpĂ«rndarjes sĂ« pĂ«rmbajtjes.
Problemi në rastin tim, dhe mendoj jo vetëm në rastin tim, është se paketa që dërgohen janë tepër të shumta dhe firewalli i percepton si ndotje.
Mundësitë për zgjidhje ishin të pakta:
1. Shto nĂ« listĂ«n pĂ«rjashtimesh pĂ«r DoS Policy nĂ« firewall skopin e adresave. GoogleMe vetĂ«m mendimin pĂ«r gamĂ«n e mundshme tĂ« adresave, syri im filloi tĂ« dridhet â ideja u la si e pabesueshme.
2. Rris pragun e aktivizimit pĂ«r udp flood policy â gjithashtu nuk Ă«shtĂ« njĂ« ide e mirĂ«, ndoshta ndonjĂ« person me tĂ« vĂ«rtetĂ« tĂ« dĂ«mshĂ«m do tĂ« kalojĂ«.
3. Ndalo komunikimin nga rrjeti i brendshëm nga UDP në 443 porta jashtë.
Pas leximit të mëtejshëm rreth realizimit dhe integrimit, QUIC në Google Chrome u mor vendimi për të vepruar sipas opsionit të fundit. E vërteta është se, e dashur nga të gjithë dhe pa mëshirë (nuk kuptoj për çfarë, më mirë fytyra e lepurit të kuq do të merrte për kilogramet e përdorura të RAM-it), Firefoxfillimisht provon të vendosë lidhjen me përdorimin e Google Chrome në mënyrë të dhimbshme, por nëse nuk ndodh mrekullia, kthehet në metodat e provuara si QUIC, ndonëse e ndjen shumë këtë. TLSKrijojmë në firewall një regjistrim për shërbimin
Konfigurojmë një rregull të ri dhe e vendosim diku më lart në varg. QUIC:

Pas aktivizimit të rregullit, në listën e anomalive ka qetësi dhe qetësi, përveç për shkelësve me të vërtetë të dëmshëm.

Faleminderit të gjithëve për vëmendjen.

Burimet e përdorura:
Raporti i Aleksandër Tobol
1.
2.
3.
4.
Burimi: habr.com
