DDoS mit fast 100 Mbit/s eingehendem Traffic
Zusammenfassung
Während eines DDoS-Angriffs zeigte die Live-Überwachung von eth0 einen eingehenden Datenstrom von 93,72 Mbit/s bei 21.246 Paketen pro Sekunde, während ausgehend kaum Verkehr anfiel.
Ideen
- Stark asymmetrischer Verkehr kann einen laufenden Überlastungsangriff sichtbar machen.
- Pakete pro Sekunde ergänzen die reine Bandbreite um die Belastung des Netzwerkstapels.
- Eine Live-Anzeige schafft einen schnellen Überblick, ersetzt aber keine dauerhafte Aufzeichnung.
- Providerdaten helfen, Angriffstyp und Engpass außerhalb des Servers zu beurteilen.
Einsichten
- Ein Angriff kann Ressourcen erschöpfen, bevor die nominelle Leitungsbandbreite vollständig erreicht wird.
- Bandbreite und Paketrate beschreiben unterschiedliche Kosten eines DDoS-Angriffs.
- Ohne historische Normalwerte bleibt die Größenordnung ungewöhnlichen Verkehrs schwer einzuordnen.
Fakten
- vnStat überwachte die Netzwerkschnittstelle eth0 im Live-Modus.
- Der Empfang lag bei 93,72 Mbit/s und 21.246 Paketen pro Sekunde.
- Der Versand lag nur bei 44 kbit/s und 19 Paketen pro Sekunde.
- Die Messung entstand am 13. September 2016.
Empfehlungen
- Erfasse während eines Angriffs Bandbreite, Paketrate, Protokolle und Zielports.
- Bewahre Messdaten für die spätere Auswertung und Kommunikation mit dem Provider auf.
- Plane Filterung und DDoS-Abwehr möglichst vor dem Engpass der eigenen Anbindung.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.