Frage zu UDP Protokoll

Domi

Member
Hallo Leute, ich weiß noch nicht genau in welche Sektion ich eigentlich diese Frage schicken soll, aber da es sich um einen vServer handelt, frage ich hier einfach mal nach :)

Ich habe auf meinem Server seit gestern das Phänomen des enormen Traffics. Normalerweise habe ich im Durchschnitt 10 GB pro Tag an Traffic, wobei 6 GB davon das Backup ist, was ich von dem vServer via FTP auf den root-Server vom Kumpel schiebe. Seit vorgestern / gestern habe ich aber 60 GB pro Tag und das war / ist nicht nett.

Ich habe ntop (glaube so heißt es) installiert und mir mal über das Webinterface die Auswertungen angesehen. Und so wie es aussieht, macht das Protokoll UDP und angeblich auch der DNS aktuell 80 - 90% des Traffics aus.

Ich habe vor drei Stunden via iptables einfach mal UDP output abgeschnitten mit DROP, und zack ist ruhe. Das ist natürlich auf Dauer keine Lösung, aber ich hoffe hier ein / zwei Ansätze zu finden, wonach ich suchen könnte um das Problem / Phänomen zu finden und zu eliminieren.

Gruß, Domi
 
Ich möchte vermuten, dass du versehentlich einen etwas "zu offenen" DNS-Resolver betreibst und dein Server für sogenannte Aplification-Attacken missbraucht wird, bei denen du sozusagen der Mittelsmann bist. Hierbei machen sich die Angreifer zu nutze, dass UDP stateless / verbindungslos ist und somit leicht Source-IPs gespooft werden können.

=> http://de.wikipedia.org/wiki/DNS_Amplification_Attack


Edit: Um meine Vermutung sicher bestätigen zu können, müsstest du den Traffic mal mit Wireshark mitschneiden und auswerten.
 
Alles klärchen, schon mal vielen Dank für die Rückmeldungen. Ich werde danach mal googlen und schauen, was man da alles tun kann etc. die Ursache für das Phänomen habe ich auch schon gefunden. Es waren in einem Unterordner vom Unterordner dessen Unterordner (etc.) ein paar PHP Scripte hinterlegt.

Gefunden hatte ich sie mit "find . -mtime -5 -type f" und zusätzlich habe ich vor drei Monaten mal für Notfälle einen Sendmail-Wrapper eingebunden... die Logs habe ich heute auch erst einmal ausgewertet. Und so führte das eine zum anderen.

Die PHP Skripte habe ich erst einmal lokal gesichert und schaue sie mir bei Gelegenheit an... die Lücke oder Ursache wird aber zu 100% das CMS sein, was in den nächsten Tagen aktualisiert wird. Toi toi toi, dass es so lange ohne Probleme gehalten hatte :D

Gruß, Domi

p.s. Wenn ich genaueres weiß, rufe / schreie / poste ich ;)
 
Back
Top