客戶反映我們家Server搭配的ASPEED AST2300晶片, BMC/IPMI提供的IP會被DDoS攻擊, 然後掛點. 發信給RD相關部門尋找解決方案.
RD回了一句你可以複製出來客戶的狀況嗎? 不然我沒有辦法處理.
請問有誰知道如何在實驗室複製出來DDoS攻擊的現象嗎?
硬體網路設備應當如何配置?
tecksin提到:
RD回了一句你可以複製出來客戶的狀況嗎? 不然我沒有辦法處理.
summertw提到:
我的車車防盜被小偷給破解並破壞了,去找原廠的修理,原廠技師說...
請你【複製出被破解並破壞的狀況】,否則我沒有辦法處理.
tecksin提到:
客戶反映我們家Server搭配的ASPEED AST2300晶片, BMC/IPMI提供的IP會被DDoS攻擊, 然後掛點
RD回了一句你可以複製出來客戶的狀況嗎? 不然我沒有辦法處理.
雖然不該有這樣的應答,但是有他的道理在
通常,一般網通設備對應ddos都有基本防護力,客戶這樣的反應有證據嗎?
另方面則是:R&D(是的,不是RD),設備對DDOS的承受力如何?有數據嗎?
另外,我也想知道怎麼模擬DDOS攻擊狀況。
summertw提到:
最後一定會畧下一句,我什麼都不知道,什麼也沒做...
tecksin提到:
BMC/IPMI
建議參考HD Moore 與IPMI相關各種問題的一套方法:
https://community.rapid7.com/community/metasploit/blog/2013/07/02/a-penetration-testers-guide-to-ipmi
及其推的必讀(must-read)文檔:
Widespread Vulnerabilities in BMCs and the IPMI Protocol - Frequently Asked Questions
https://community.rapid7.com/docs/DOC-2344
IPMI++ Security Best Practices
http://www.fish2.com/ipmi/bp.pdf
看是怎麼樣的 DDoS 攻擊, 首先就是用 wireshark, tcpdump 之類的工具取樣
如果取樣後發現不是需要建立完整連線的封包, 那你可以用 tcpreplay 之類的工具來 "播放" 這些攻擊的封包
如果要建立連線的話, 那可能就得自己動手寫程式去模擬了
例如說我遇過一大串跟正常連線沒兩樣, 但是傳輸異常緩慢的攻擊模式
這種就必須先弄台機器當 router, 在這邊增加限速與延遲, 然後讓別的機器透過這 router 往目標模擬攻擊
以上是自己硬幹的作法啦..我也很好奇有沒有更好的方法
那個攻擊是針對 BMC/IPMI 晶片, OS 內的Wireshark 讀不到這個裝置上的流量的.
真要 Sniffing 的話, 要從 Switch 上面做 Mirror port 的流量出來給另一台讀.
但我真正的疑問是: 這真的是 DDoS 嗎? 客戶如何證明這是 DDoS 攻擊造成的?
他拿出來的證據夠不夠扎實? 能否經過資安專家的檢驗或確認?
如果客戶手上的證據夠明確, 其實就足夠製造出相同的情境來驗證了.
稍微 Google 了一下, 似乎沒有這樣的案例; 如果真的有的話, 應該不可能只有這個客戶會發生, 全球其他客戶都沒事?
把問題推給 DDoS 對客戶來說當然很方便, 但在證據明確之前, 也可以合理懷疑是客戶想砍價的手段. RD 的堅持是對的, 客戶這麼說, 要由客戶自己提出證據才行, 你們沒有義務去幫客戶證明這件事情.
等到事情證明真的是 DDoS 之後, 再來談如何解決吧...