J'ai trouvé 2 posts sur les forums d'OC qui devraient t'aider :
________________________
Par "anonyme"
Le 28 juin 2010 à 19:29:18
La solution la plus simple est de mettre en place un contrôle des requêtes.
Tu as bien compris comment ça se passe, malheuresement c'est compliqué de se défendre si l'attaquant est bien préparé.
Quelques idées:
- Si tu reçois une centaine de requêtes en une seconde de la même adresse, il paraît prudent de lui rejetter ses demandes immédiatement et de blacklister cette IP pendant une certaine durée.
- Il faut limiter le nombre de client acceptables dans Apache en fonction des performances de la machine
J'ignore si Apache propose un mod pour se protéger de ce genre d'attaques.
Quelques infos sur Wikipédia: http://en.wikipedia.org/wiki/Denial-of-service_attack#Prevention_and_response
________________________
________________________
Par "hclaria"
Le 30 juin 2010 à 9:13:00
Aïe, tu as mis le doigt sur le problème de beaucoup d'admins réseau : c'est super compliqué à contrer comme attaque et c'est couteux à absorber quand on paie la bande passante.
Pour la culture, non, les packets ne sont pas malformés ou n'excèdent pas un certain poids, ils sont juste envoyés en masse par une multitude d'ordinateurs/serveurs zombifiés.
3Gbps c'est plutôt petite quequette pour une attaque DDoS.. Ca fait environ 375mo de données qui arrivent dans ton tuyau par seconde , et il est saturé. Si t'as un serveur 100mbps, c'est carrément normal puisque son maximum est dans les 12.5mo/s
Bannir ces IP dans iptable où utiliser une solution carrément inadaptée à ce type d'attaque comme fail2ban ne résoudra pas le problème. Le paquet d'une IP bannie transitera de toute façon par ton lien avant d'être traité et rejeté par ton firewall logiciel.
Il existe globalement 2 type de DDoS : celles qui visent à mettre à genoux les ressources de ton système (saturer la mémoire, le CPU...) et celles qui inondent complètement ton lien de sorte que les requêtes légitimes ne puissent plus être traitées.
Dans le milieu pro, quand on est victime d'un DDoS, soit on subit soit on a l'argent pour le contenir (avec un taux plutôt faible de réussite) :
On met un firewall matériel bien costaud en frontal, et il sera chargé de router les requêtes légitimes vers le serveur derrière lui.
Le serveur à l'abri derrière le firewall doit pouvoir posséder deux liens, pour répondre aux clients via ce deuxième lien non inondé par l'attaque.
Et quand on a pas l'argent pour absorber un ddos, on met le serveur en nullroute afin de ne pas avoir une facture exorbitante en bande passante.
L'avenir se situe surement dans le cloud-computing (terme que je déteste mais faut bien employer les mots d'usage.. Pour l'info c'est comme Web 2.0, terme marketing alakon mais ça fait longtemps que ça existe) : avec la redondance des services, on pourra DDoS autant de serveurs qu'on veux, il y en aura toujours pour répondre aux requêtes des clients légitimes...
_________________________