Skedimi i porteve çoi në bllokimin e subnets nga ofruesi për shkak të përfshirjes në listën UCEPROTECT

Vincent Canfield, administrator i shërbimit të postës dhe hosting resellers cock.li, zbuloi se e gjithë rrjeti i tij IP u përfshi automatikisht në listën DNSBL UCEPROTECT për shkak të skanimit të porteve nga makina virtuale fqinjë. Subneti i Vincentit u përfshi në listën Level 3, ku bllokimi shkaktohet nga numrat e sistemeve autonome dhe mbulon tërë subneta, nga të cilat repetitivisht dhe për adresat e ndryshme kanë reaguar detektorët e dërgimit të spamit. Si rezultat, ofruesi M247 ndali njoftimin e njërit prej rrjeteve të tij në BGP, duke faktikisht pezulluar shërbimin.

Problemi është se serverët UCEPROTECT, i cili pretendohet si relaye të hapura dhe regjistron përpjekjet e dërgimit të postës përmes vetes, automatikisht përfshin adresat në listën e bllokimit bazuar në çdo aktivitet rrjetor, pa verifikuar vendosjen e lidhjes së rrjetit. Një metodë e ngjashme për përfshirjen në listën e bllokimit gjithashtu përdoret nga projekti Spamhaus.

Për t'u përfshirë në listën e bllokimit mjafton të dërgohet një paketë TCP SYN, që mund të shfrytëzohet nga keqbërësit. Në veçanti, pasi që nuk kërkohet konfirmim bidirezional të lidhjes TCP, është e mundur të dërgohet një paketë me adresë të rreme për të IP-адреса dhe të inicohet përfshirja në listën e bllokimit të cilit do hosti. Duke simuluar aktivitet me disa adresa, është e mundur të arrihet eskalimi i bllokimit në nivelet Level 2 dhe Level 3, të cilat bllokojnë sipas subneta dhe numrave të sistemeve autonome.

Lista Level 3 fillimisht u krijua për të luftuar ofruesit që inkurajojnë aktivitetin e dëmshëm të klientëve dhe që nuk reagojnë ndaj ankesave (p.sh., hosting që krijohen posaçërisht për të akomoduar përmbajtje të paligjshme ose për të shërbyer spamerët). Para disa ditësh, UCEPROTECT ndryshoi rregullat për përfshirjen në listat Level 2 dhe Level 3, që çoi në filtrimin më agresiv dhe rritjen e madhësisë së listave. P.sh., numri i regjistrimeve në listën Level 3 u rrit nga 28 në 843 sisteme autonome.

Për t'i bërë ballë UCEPROTECT-it, është shfaqur ideja e përdorimit të spufingut të adresave gjatë skanimit me tregues IP nga diapazoni i sponsorëve të UCEPROTECT. Në fund, UCEPROTECT përfshiu adresat e sponsorëve të saj dhe shumë të tjerë të pafajshëm në bazat e të dhënave, çka krijoi probleme me shpërndarjen e email-eve. Njëra nga këto përfshiu edhe rrjetin CDN të kompanisë Sucuri.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster