Le module ipt_limit d'iptable (kernel 2.4) permet de faire bien mieux que cela. Il joue le role d'une bascule a hysterisis. Il a donc 2 etats et, transite de l'un vers l'autre lorsque le debit depasse un seuil max ou, devient inferieur a un planche.
En le combinant avec un -j LOG, il detecte les depassements de seuil.
En le combinant avec -j REJECT, il prend une decision et rejette les paquets pendant l'attaque (debut de l'attaque lorsque le seuil max est depasse et fin lorsque le debit passe en dessous du seuil planche).
Dans la table, on peux creer une suite de regles pour limiter le debit dans des cas de figures specifiques (ping, arp , syn flood, requetes http, ... ) en combinant le module limit et les autres modules de pattern matching.
Puis, a la suite de ces regles, on peux ajouter une autre regle pour limiter le debit global (aucunes precisions sur la nature du paquet).
iptable est dynamique et, a un etat (egal au debit instantane sur une regle). Le fait d'utiliser une reponse automatique est tres dangeureux et, peux se retourner contre le systeme de protection. Cet algorithme me semble etre la meilleure solution.
[^] # Re: IDS
Posté par Anonyme . En réponse à la dépêche Le futur sur les dénis de service. Évalué à 0.
En le combinant avec un -j LOG, il detecte les depassements de seuil.
En le combinant avec -j REJECT, il prend une decision et rejette les paquets pendant l'attaque (debut de l'attaque lorsque le seuil max est depasse et fin lorsque le debit passe en dessous du seuil planche).
Dans la table, on peux creer une suite de regles pour limiter le debit dans des cas de figures specifiques (ping, arp , syn flood, requetes http, ... ) en combinant le module limit et les autres modules de pattern matching.
Puis, a la suite de ces regles, on peux ajouter une autre regle pour limiter le debit global (aucunes precisions sur la nature du paquet).
iptable est dynamique et, a un etat (egal au debit instantane sur une regle). Le fait d'utiliser une reponse automatique est tres dangeureux et, peux se retourner contre le systeme de protection. Cet algorithme me semble etre la meilleure solution.
J. de Vivie.