Que faire contre un DDoS

  • Auteur de la discussion Auteur de la discussion iowa
  • Date de début Date de début
Nouveau WRInaute
Bonjour à tous,

Je suis actuellement en fâcheuse posture vis à vis d'un de mes serveurs dédiés, je viens donc quérir votre avis éclairé.

Chronique des événements : Il y a quelques jours de cela mon serveur à subit une attaque de SYN flood bloquant carrément apache, mon trafic monté alors à 40Mbits/s, pas de soucis j'ai mis en place une solution pour fermer le trop plein de connexion en SYN et prévenir une éventuelle récidive par la mise en place d'une solution logiciel appelée Floodmon, parfait, il marchait super bien.

Cependant la nuit qui suivie mon serveur enregistra une attaque de l'ordre de 140Mbits/s à tel point que cela le coupa par intermittence pendant la nuit, Ovh ayant détecté le problème ma null-routé ma machine, en me disant qu'il me la restituerait quand l'attaque cessera...

Très bien, après de nombreuses conversations avec plusieurs personnes dont des technicien OVH, j'apprends qu'il n'y a aucune parade logiciel contre une attaque de ce genre, ovh ne pouvant agir en matériel sur mon dédié... j'en ai donc conclu que je n'avais strictement aucune alternative et que c'était de la prise d'otage de machine puisque c'était l'attaquant qui était maitre de la situation!!!

Ajouté à tout cela, les floodeur tente de m'extorquer de l'argent ^^ (mais c'est hors propos :D)

Après un long entretien téléphone OVH me place ma machine en mode "rescue pro" en gros je peux la récupérer...
Je tente donc un netboot (boot sur le réseau) : rien
Je redemarre en hard et là ovh me signale que ma machine n'est pas reparti et qu'un technicien va intervenir dessus et depuis plus rien...


Cette expérience soulève chez moi quelques questions :
  • Puis-je à mon niveau me protéger de ces attaques ?
  • Est-ce-que l'attitude de OVH est correcte ?

Merci beaucoup.
Cordialement,
Thomas.
 
WRInaute occasionnel
Salut,

tu peux protéger ton serveur de ces attaques ( avec limitipconn par exemple : http://dominia.org/djao/limitipconn.html ).

Par contre, tu ne peux pas protéger le réseau OVH, et donc si les requêtes vers ton serveur saturent le réseau, tu ne peux rien y faire.

C'est donc à OVH de bloquer ce type d'attaques en fait... Normalement ils ont un réseau assez sécurisé, bien protégé, essaye de voir avec eux.
Le problème c'est que ce type d'attaques fait travailler à fond les routeurs, et que ça pose problème pour filtrer le reste du trafic :?

Bon courage ;)
 
Nouveau WRInaute
Bonjour,

Tu m'as linké un mod apache, cependant je n'aurais pas d'apache quand je vais récupérer le serveur, je vais fermer le port 80 avec iptables.

Donc c'est bien ça, Ovh doit faire quelque chose... bah rien...
Je ne sais pas comment les contraindre à faire quelque chose...

Cordialement.
 
WRInaute impliqué
Salut !
Un de mes sites a été victime d'une DDOS également. Il est sur un mutu de OVH et il n'a évidement pas résisté à l'attaque surtout MySQL qui lâchait à chaque fois (too many connexions ...)
J'ai du bricolé un anti-ddos en me basant sur une table MySQL temporaire et un fichier .htaccess et ça a marché, chaque jour c'était environ 300 adresses IP qui étaient bloquées !

Je peux filer mon filtre à ceux qui en ont besoin ;)

Adam
 
Nouveau WRInaute
Ca serait intéressant oui stp

Mais c'était juste ton mutu qui était touché ou tous les autres mutu sur ta machine ?
 
WRInaute impliqué
@iowa :
Oui c'était mon site la cible de l'attaque puisque j'étais avant chez un autre hébergeur et c'est là où l'attaque à commencer !

Adam
 
Nouveau WRInaute
Ce type d'attaque peut se faire sur n'importe quel port ? Peut importe le service qui écoute derrière ?
 

➡️ Offre MyRankingMetrics ⬅️

pré-audit SEO gratuit avec RM Tech (+ avis d'expert)
coaching offert aux clients (avec Olivier Duffez ou Fabien Faceries)

Voir les détails ici

coaching SEO
Discussions similaires
Haut