Mikrotik vs Turk DDoS

Обсуждение оборудования и его настройки
Ответить
Аватара пользователя
Jelass
Сообщения: 4
Зарегистрирован: 07 янв 2018, 11:34

Доброго времени суток форумчане. Для начала опишу систему к которой относится текущий тред.
Вся сеть носит сугубо домашний экспериментально-познавательный характер.
Домашняя сеть, 2 ветки инета по 100мб/с туда обратно, 2 роутера Asus rt-n16 (Advanced tomato AIO) и mikrotik RB450G на v6.41. В домашней машинке 2 входа eth, один встройка в мат плату, второй дискретная сетевая карта. В мать входит домашний интернет после asus'a, в дискретную входит вторая ветка тип серверного инета. На основной машине стоит виртуалка Hyper-V с CentOS и всякими плюшками на ней тип вебсервера, тимспик сервера, фтп и прочих личных утех.
Теперь о проблеме. В тске с достаточно неплохим онлайном последнее время начало собираться неплохое кол-во людей, общаться, играть вместе и даже устраивать онлайн-бухичи. Звук с кодеками всем нравится, про фон всем любимого(нет) скайпа уже в прошлом, да и дизкорд мало кому нравится из моих. Все круто, крякнул сервера тса, поднял с 32 до 100слоты в тске, онлайн еще вырос. И как-то раз произошел случай который теперь висит на мне как проклятие. Люди заходят с разных стран, общаемся на английском и не только. И надо было одному из моих модером забанить турка, и чет они обиделись, теперь время от времени заходят очень обиженые люди этой нации и ддосят, улетают в бан вечный, но успевают положить сервер. ДДоС мелкий, но противный, хотелось бы от него избавиться.
Нашел некоторые способы в виде:
 правило firewall
/ip firewall filter
add chain=forward connection-state=new action=jump jump-target=block-ddos
add chain=forward connection-state=new src-address-list=ddoser dst-address-list=ddosed action=drop
add chain=block-ddos dst-limit=50,50,src-and-dst-addresses/10s action=return
add chain=block-ddos action=add-dst-to-address-list address-list=ddosed address-list-timeout=10m
add chain=block-ddos action=add-src-to-address-list address-list=ddoser address-list-timeout=10m

Но дата постов как правило далека от нынешней и захотелось узнать, позволит мне ли это сдержать противных школьников из Турции?
Если что-то написал не очень грамотно - извиняюсь, в микротике почти ничего не знаю, пользуюсь только NAT для пробрасывания портов, обновления прошивки и пожалуй все. В centos и линуксе в целом шарю, поэтому понимаю в целом суть строк ip table (хотя на centos пользуюсь активно firewall-d).
Посоветуйте что-то.


Аватара пользователя
Jelass
Сообщения: 4
Зарегистрирован: 07 янв 2018, 11:34

/ip firewall filter
add action=drop chain=virus comment="Drop Spammer" disabled=no dst-port=25 \
protocol=tcp src-address-list=spammer
add action=add-src-to-address-list address-list=spammer address-list-timeout=\
1d chain=virus comment="add to spammer list" connection-limit=30,32 \
disabled=no dst-port=25 limit=10,5 protocol=tcp src-address-list=!smtpOK
add action=drop chain=virus comment="SMTP SPAM stopper!" disabled=no \
dst-port=25 protocol=tcp src-address-list=!smtpOK

А можно вот это замодить на нужный порт? 9987


vqd
Модератор
Сообщения: 3605
Зарегистрирован: 26 сен 2013, 14:20
Откуда: НСК
Контактная информация:

ну замените 25 на 9987


Есть интересная задача и бюджет? http://mikrotik.site
Erik_U
Сообщения: 1768
Зарегистрирован: 09 июл 2014, 12:33

Ну, если бы просто спросили, как от DDoS защититься, это был бы просто технический вопрос.
А после такого рассказа давайте разбираться. Может турки правы, и правильно все делают.
:)


Аватара пользователя
Jelass
Сообщения: 4
Зарегистрирован: 07 янв 2018, 11:34

Erik_U писал(а):Ну, если бы просто спросили, как от DDoS защититься, это был бы просто технический вопрос.
А после такого рассказа давайте разбираться. Может турки правы, и правильно все делают.
:)

Убедил! Как защититься от ддоса :D


Аватара пользователя
Dragon_Knight
Сообщения: 1724
Зарегистрирован: 26 мар 2012, 18:21
Откуда: МО, Мытищи
Контактная информация:

От DDoS, "в домашних условиях"? - никак.
Не в домашних: https://www.cloudflare.com/


Небольшой свод правил логики и ссылок:
  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
  6. name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.
Аватара пользователя
Jelass
Сообщения: 4
Зарегистрирован: 07 янв 2018, 11:34

Dragon_Knight писал(а):От DDoS, "в домашних условиях"? - никак.
Не в домашних: https://www.cloudflare.com/

Нужна элементарная настройка файрвола на бан идиотов которые дудосят одним компом, сегодня был один "умник" который даже не смог уронить мой микротик, 94% проц загрузка заместо 4% и все работало. Помогите пожалуйста уже составить правила на дроп по 9987 порту udp с баном на 10 минут по кол-ву конектов с одного ипа.


Erik_U
Сообщения: 1768
Зарегистрирован: 09 июл 2014, 12:33

https://wiki.mikrotik.com/wiki/DDoS_Det ... d_Blocking

читали-пробовали? что не получилось?


Аватара пользователя
Dragon_Knight
Сообщения: 1724
Зарегистрирован: 26 мар 2012, 18:21
Откуда: МО, Мытищи
Контактная информация:

Когда атакует один комп это DoS. Когда много атакующих это DDoS. От первого спасает простое ограничение на кол-во подключений с src-address. От второго спасает сложный анализ трафика.
Если цель именно DoS, то https://wiki.mikrotik.com/wiki/DoS_attack_protection


Небольшой свод правил логики и ссылок:
  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
  6. name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.
Ответить