bk99.de entertain the web since 1997

DDoS mit fast 100 Mbit/s eingehendem Traffic

Zusammenfassung

Während eines DDoS-Angriffs zeigte die Live-Überwachung von eth0 einen eingehenden Datenstrom von 93,72 Mbit/s bei 21.246 Paketen pro Sekunde, während ausgehend kaum Verkehr anfiel.

Ideen

  • Stark asymmetrischer Verkehr kann einen laufenden Überlastungsangriff sichtbar machen.
  • Pakete pro Sekunde ergänzen die reine Bandbreite um die Belastung des Netzwerkstapels.
  • Eine Live-Anzeige schafft einen schnellen Überblick, ersetzt aber keine dauerhafte Aufzeichnung.
  • Providerdaten helfen, Angriffstyp und Engpass außerhalb des Servers zu beurteilen.

Einsichten

  • Ein Angriff kann Ressourcen erschöpfen, bevor die nominelle Leitungsbandbreite vollständig erreicht wird.
  • Bandbreite und Paketrate beschreiben unterschiedliche Kosten eines DDoS-Angriffs.
  • Ohne historische Normalwerte bleibt die Größenordnung ungewöhnlichen Verkehrs schwer einzuordnen.

Fakten

  • vnStat überwachte die Netzwerkschnittstelle eth0 im Live-Modus.
  • Der Empfang lag bei 93,72 Mbit/s und 21.246 Paketen pro Sekunde.
  • Der Versand lag nur bei 44 kbit/s und 19 Paketen pro Sekunde.
  • Die Messung entstand am 13. September 2016.

Empfehlungen

  • Erfasse während eines Angriffs Bandbreite, Paketrate, Protokolle und Zielports.
  • Bewahre Messdaten für die spätere Auswertung und Kommunikation mit dem Provider auf.
  • Plane Filterung und DDoS-Abwehr möglichst vor dem Engpass der eigenen Anbindung.

Referenzen

Originalbeitrag ansehen →