Guest User

Untitled

a guest
Apr 28th, 2010
730
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 2.56 KB | None | 0 0
  1. Bonjour,
  2. Depuis peu nous remarquons une augmentation très importante
  3. d'attaques que notre réseau subit. La taille du réseau et
  4. la quantité de clients qu'on héberge est à "l'origine" de
  5. ce problème.
  6.  
  7. Il existe des attaques "bêtes" alias "trivial" qu'on ne
  8. souhaite plus subir à chaque fois que des gamins sont
  9. en vacances.
  10.  
  11. Nous avons décidé de limiter le trafic "internet" vers
  12. "Ovh" au niveau de la couche ICMP. Aucune limitation sur
  13. le TCP ni UDP (heureusement !). La couche ICMP sert à
  14. "surveiller" le matériel sur le Net et à ce niveau là
  15. ICMP est très coûteux à router. Nos routeurs étaient
  16. déjà protégés depuis 7-8ans et répondaient "parfois"
  17. aux requêtes ICMP. Désormais tout le réseau répond parfois
  18. en ICMP.
  19.  
  20. Les conséquences:
  21. Si vous avez des sondes qui surveillent vos installations
  22. chez Ovh en ICMP et à partir de l'extérieur de notre
  23. réseau, vous risquez recevoir beaucoup de "faux positive".
  24. La solution consiste à surveiller les services type WEB,
  25. smtp ou DNS, donc en TCP/UDP et non le serveur global en
  26. ICMP.
  27.  
  28. Il ne s'agit pas d'une coupure totale, mais d'une limitation
  29. à 512Kbps par connexion entre "Internet" vers "Ovh". Donc
  30. c'est toujours possible de faire le traceroute. Juste quand
  31. Ovh subit une attaque et cette attaque vient par le même
  32. lien que vous utilisez, le traceroute n'est pas beau durant
  33. l'attaque.
  34.  
  35. Le trafic ICMP n'est pas limité à l'intérieur du réseau.
  36. Nous avons mis les protections juste sur les connexions
  37. entre "Internet" et "Ovh". Uniquement sur la bordure du
  38. réseau pour le trafic qui nous arrive de l'Internet.
  39.  
  40. En savoir plus:
  41. http://travaux.ovh.com/?do=details&id=4140
  42.  
  43. Est-ce définitive ? Nous allons regarder sur 2-3 semaines
  44. le nombre d'attaque que notre réseau subit et si ça ne
  45. sert à rien de limiter ICMP on va enlever cette protection.
  46. La probabilité qu'on ait cette conclusion est faible.
  47.  
  48. Par contre, on pousse Cisco pour qu'il implémente dans le
  49. CRS-3 (le gros routeur dont tout le monde a entendu parlé)
  50. les fonctionnalités UBRL qui ne sont possible que sur les
  51. Cisco 6500. C'est une sort de QoS dynamique qui se base
  52. sur le netflow pour matcher les access-list et les policy.
  53. C'est très puissant, marche de tonneur mais demandent
  54. les routeurs qui sont puissant en netflow. Cisco 6500
  55. n'est pas très fort en netflow. CRS-3 l'est. Mais la
  56. fonction n'est pas dedans. Bref ... si un jour on a des
  57. routeurs intelligents on pourra faire cette limitation
  58. de manière intelligente. Actuellement on fait avec les
  59. moyens du bords :(
  60.  
  61. Amicalement
  62. Octave
Advertisement
Add Comment
Please, Sign In to add comment