UDP Flood nga Google ose si të mos privoni të gjithë Youtube

Një mbrëmje të mrekullueshme pranverore, kur nuk doja të kthehesha në shtëpi, dhe dëshira e pandërprerë për të jetuar dhe zbuluar më digjte si një hekur i nxehtë, më lindi ideja të shqythej një veçori të joshshme në firewall me emrin "Politika IP DOS«.
Pas disa përgatitjeve dhe njohjes me manualin, e konfigurova në modin Pass-and-Log, për të parë në përgjithësi daljen dhe dobinë e dyshimtë të kësaj konfigurimi.
Pas disa ditĂ«sh (qĂ« tĂ« mbledh statistikĂ«n, natyrisht, jo sepse e kisha harruar), shqyrtova loget dhe, duke pĂ«rdorur duar, duke lĂ«kundur vendin, aplika duar — ishin grumbulluar aq shumĂ« shĂ«nime sa qĂ« ishin sa pĂ«r tĂ« mos u prishur. Duket, çfarĂ« Ă«shtĂ« mĂ« e lehtĂ« — aktivizo politikĂ«n pĂ«r tĂ« bllokuar tĂ« gjithĂ« ata qĂ« dĂ«rgojnĂ«, skanojnĂ«, vendosin half-open seancat me ndalim pĂ«r njĂ« orĂ« dhe flej rehat duke ditur se kufiri Ă«shtĂ« i mbyllur. Por, nĂ« vitin 34 tĂ« jetĂ«s, kalova maksimalizmin rinor dhe diku nĂ« pjesĂ«n e pasme tĂ« trurit tim u dĂ«gjua njĂ« zĂ« i hollĂ«: "Pse tĂ« mos e hapim sytĂ« dhe tĂ« shohim se cilat adresat i ka quajtur firewalli ynĂ« si dĂ«rgues tĂ« keq? Po, thjesht nga kurioziteti."

Fillojmë analizimin e të dhënave të marra nga lista e anomalive. I kaloj adresat përmes një skripti të thjeshtë Powershell dhe sytë mi bien mbi shkronjat e njohura google.

UDP Flood nga Google ose si të mos privoni të gjithë Youtube

TĂ« trerri sytĂ«, e kapĂ«rcej pĂ«r pesĂ« minuta, pĂ«r t'u siguruar qĂ« nuk po imagjinoja — me tĂ« vĂ«rtetĂ« nĂ« listĂ«n e atyre qĂ« firewalli e konsideroi si njĂ« dĂ«rgues tĂ« keq, lloji i sulmit — ujdĂ« flood, adresat qĂ« i pĂ«rkasin korporatĂ«s sĂ« mirĂ«.

UDP Flood nga Google ose si të mos privoni të gjithë Youtube
UDP Flood nga Google ose si të mos privoni të gjithë Youtube
UDP Flood nga Google ose si të mos privoni të gjithë Youtube
UDP Flood nga Google ose si të mos privoni të gjithë Youtube

Po e kruaj kokĂ«n, duke konfigururuar pĂ«r mĂ« tepĂ«r kapjen e paketave nĂ« ndĂ«rfaqen e jashtme pĂ«r analizĂ« tĂ« mĂ«vonshme. NĂ« kokĂ« mĂ« kalojnĂ« mendime ekzaltuese: "Si Ă«shtĂ« e mundur qĂ« diçka e infektuar Ă«shtĂ« nĂ« skenĂ«n e Google? Dhe unĂ« e zbulova kĂ«tĂ«? Po ky Ă«shtĂ«, ky Ă«shtĂ« – shpĂ«rblime, nderime dhe njĂ« tapet tĂ« kuq, si dhe kazinoja ime me poker dhe, e kuptoni..."

Shkarkoj skedarin e marrë Wireshark-it.
Po, saktësisht nga adresa e skopit Google dëbohen paketa UDP nga porta 443 në një port të rastësishëm në pajisjen time.
Por, prisni e... Ja, protokolli ndërron nga UDP në GQUIC.
Semyon Semyonovich...

UDP Flood nga Google ose si të mos privoni të gjithë Youtube

Menjëherë më vijnë në mendje përvoja nga HighLoad Aleksandër Tobolja «UDP kundër TCP ose e ardhmja e stekut rrjetor"(link).
Nga njĂ«ra anĂ«, ndjej njĂ« zhgĂ«njim tĂ« lehtĂ« — as lavda, as nderime. Nga ana tjetĂ«r, problemi Ă«shtĂ« i qartĂ«, mbetet tĂ« kuptoj se ku dhe sa thellĂ« duhet tĂ« veproj.
NjĂ« bisedĂ« prej disa minutash me KorporatĂ«n e MirĂ«sisĂ« — dhe gjithçka vendoset nĂ« vendin e saj. NĂ« pĂ«rpjekje pĂ«r tĂ« pĂ«rmirĂ«suar shpejtĂ«sinĂ« e dorĂ«zimit tĂ« pĂ«rmbajtjes, kompania Google ende nĂ« vitin 2012 shpalli protokollin QUIC, i cili lejon eliminimin e shumicĂ«s sĂ« tĂ« metave tĂ« TCP (po, po, nĂ« kĂ«to artikuj — Prrrraz dhe Dy flitet pĂ«r njĂ« qasje krejtĂ«sisht revolucionare, por, tĂ« jemi tĂ« sinqertĂ«, do tĂ« dĂ«shironim qĂ« fotot me mace tĂ« ngarkoheshin mĂ« shpejt, e jo gjitha kĂ«to revolucionet e ndĂ«rgjegjes dhe progresit). Siç e tregoi hulumtimi mĂ« tej, shumĂ« organizata tani po kalojnĂ« nĂ« njĂ« variant tĂ« tillĂ« tĂ« dĂ«rgimit tĂ« pĂ«rmbajtjes.
Problemi në rastin tim dhe, mendoj, jo vetëm në rastin tim, doli të ishte që paketat në fund shkojnë shumë e shumë dhe firewal e percepton atë si spam.
Opsionet e zgjidhjes janë pak:
1. Shtoni nĂ« listĂ«n e pĂ«rjashtimeve pĂ«r PolitikĂ«n DoS nĂ« firewal me skopin e adresave Google. Me vetĂ«m mendimin pĂ«r gamĂ«n e mundshme tĂ« adresave, syri filloi tĂ« shkĂ«lqejĂ« nervozisht — ideja u shty si e çmendur.
2. Rritni pragun e aktivizimit pĂ«r politikĂ«n e flood-it udp — gjithashtu, nuk Ă«shtĂ« aspak e mirĂ«, dhe nĂ«se ndonjĂ«ri Ă«shtĂ« me tĂ« vĂ«rtetĂ« keqdashĂ«s, ai mund tĂ« kalojĂ«.
3. Ndaloni kërkesat nga rrjeti i brendshëm në UDP në 443 portin jashtë.
Pas leximit shtesë në lidhje me implementimin dhe integrimin QUIC në Google Chrome u pranuar si një udhëzim për veprim varianti i fundit. E vërteta është se, i dashuri nga të gjithë dhe pa mëshirë (nuk kuptoj përse, më mirë do të ishte që fytyra me ngjyrë portokalli Firefox-ovska të merrte për gigabajtët e konsumuar të RAM-it), Google Chrome fillimisht përpiqet të vendosë lidhjen duke përdorur të vetmen e tij të pësuar QUIC, por nëse nuk ndodhin mrekulli, kthehet te metodat e njohura si TLS, megjithëse ndihet jashtëzakonisht keq për këtë.

Krijojmë në firewal një regjistrim për shërbimin QUIC:

UDP Flood nga Google ose si të mos privoni të gjithë Youtube

Konfiguroni një rregull të ri dhe vendoseni diku më lart në zinxhir.

UDP Flood nga Google ose si të mos privoni të gjithë Youtube

Pas aktivizimit të rregullës, në listën e anomalisë nuk kishte asnjë trazirë, përveç disa shkelësve vërtet keqdashës.

UDP Flood nga Google ose si të mos privoni të gjithë Youtube

Falemnderit të gjithë për vëmendjen.

Burimet e përdorura:
1.Raporti i Aleksandër Tobilit
2.Përshkrimi i protokollit QUIC nga kompania Infopuls
3.Wikipedia
4. KB nga Fortinet

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster