Je ne suis pas spécialiste, je me base sur ce qui a été dit sur les forums de Nerim après un problème de ddos.
- Ce n'est pas Apache ou autre qui est la cible du denial, mais la machine : souvent des paquets ping.
- Dans un ddos, tu ne recois pas beaucoup (tout est relatif) de paquets d'une seule IP : L'attaque viens de plusieurs machines et sont de toute facon en général falsifiées (spoofing). Un filtrage par adresse IP de l'envoyeur est donc souvent inefficace.
- Changer la configuration de la machine attaquée pour refuser les paquets n'est pas suffisant : la ligne est de toute facon engorgée. Le filtrage doit s'effectuer en amont sur les routeurs (plus de capacité à gérer les gros flux et flux plus réduit si ils sont partagés sur plusieurs routeurs)
Le dernier point est surtout vrai pour le cas de serveurs hebergés sur une ligne ADSL (débit de la ligne ridicule par rapport au volume d'un ddos), mais je pense que c'est aussi valide pour un serveur relié à une grosse ligne. Plus tu t'éloigne de l'attaqué et moins tu as de traffics. A partir d'une certaine distance (enfin distance... on se comprend), il deviens même difficile de détecter une anormalité sur les flux.
Je ne sais pas si news.nerim.net est disponible pour les non-abonnés (ptet en lecture). Les forums sont assez instructifs.
[^] # Re: proposition de frlinux (trop tard alors je la mets ici)
Posté par Wawet76 . En réponse à la dépêche Histoire d'une attaque par Deni de Service. Évalué à 1.
- Ce n'est pas Apache ou autre qui est la cible du denial, mais la machine : souvent des paquets ping.
- Dans un ddos, tu ne recois pas beaucoup (tout est relatif) de paquets d'une seule IP : L'attaque viens de plusieurs machines et sont de toute facon en général falsifiées (spoofing). Un filtrage par adresse IP de l'envoyeur est donc souvent inefficace.
- Changer la configuration de la machine attaquée pour refuser les paquets n'est pas suffisant : la ligne est de toute facon engorgée. Le filtrage doit s'effectuer en amont sur les routeurs (plus de capacité à gérer les gros flux et flux plus réduit si ils sont partagés sur plusieurs routeurs)
Le dernier point est surtout vrai pour le cas de serveurs hebergés sur une ligne ADSL (débit de la ligne ridicule par rapport au volume d'un ddos), mais je pense que c'est aussi valide pour un serveur relié à une grosse ligne. Plus tu t'éloigne de l'attaqué et moins tu as de traffics. A partir d'une certaine distance (enfin distance... on se comprend), il deviens même difficile de détecter une anormalité sur les flux.
Je ne sais pas si news.nerim.net est disponible pour les non-abonnés (ptet en lecture). Les forums sont assez instructifs.