Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Прохождение пакетов и другое…

    Scheduled Pinned Locked Moved Russian
    15 Posts 4 Posters 1.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • U
      Uranus
      last edited by

      Спасибо, попробую, будем надеяться что эти правила отработают раньше чем Суриката за дело возьмётся  :)
      И да, IP по странам я и так уже блокирую, с помощью PFblokerNG, но Суриката всё равно проверяет все эти пакеты до того как они будут отброшены.

      p.s.
      Посмотрел, эти параметры,
      net.inet.udp.blackhole=1              # drop udp packets destined for closed sockets (default 0)
      net.inet.tcp.blackhole=2              # drop tcp packets destined for closed ports (default 0)
      у меня они уже стоят, так что получается Суриката раньше их отрабатывает  :'(.

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        Доброго.
        Откл. на время сурикату. Оставьте только блокирование по странам. Понаблюдайте.

        1 Reply Last reply Reply Quote 0
        • U
          Uranus
          last edited by

          Простите, а что я должен увидеть, то что будут блокироваться пакеты идущие на не открытый порт, так я это и так уже вижу  в логах Firewall, хоть с Сурикатой хоть без, просто Суриката некоторые из этих пакетов сама блокирует, в частности в той DDOS атаке она некоторые IP блокировала как взятые из списка Spamhouse (если не ошибаюсь конечно).

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by

            Я к тому, что, возможно, нагрузка из-за ДДОС снизится без сурикаты. Вот это проверьте.

            1 Reply Last reply Reply Quote 0
            • U
              Uranus
              last edited by

              Аааа, ясно, просто сами ддос атаки происходят не так часто, может придётся ждать несколько дней, если не недель…

              1 Reply Last reply Reply Quote 0
              • R
                rubic
                last edited by

                @Uranus:

                можно ли узнать как точно ходят пакеты в Pfsense, на каком этапе их перехватывает Suricata

                https://forum.pfsense.org/index.php?topic=123011.msg683033#msg683033

                1 Reply Last reply Reply Quote 0
                • U
                  Uranus
                  last edited by

                  Спасибо, мне уже ответили в английской ветке форума что Суриката читает данные прям с драйвера и соответственно ничего перед ней для блокировки трафика нельзя вставить (на данный момент по крайней мере).
                  Теперь вот пытаюсь выяснить можно ли Сурикату настроить так чтобы каждый из каналов обрабатывался только определёнными ядрами процессора, чтобы всегда были свободные мощности процессора, вроде как в доках такое можно, но как не настраивал не получается…

                  1 Reply Last reply Reply Quote 0
                  • P
                    pigbrother
                    last edited by

                    @rubic:

                    @Uranus:

                    можно ли узнать как точно ходят пакеты в Pfsense, на каком этапе их перехватывает Suricata

                    https://forum.pfsense.org/index.php?topic=123011.msg683033#msg683033

                    Спасибо. Теперь понял как работает inline mode.

                    1 Reply Last reply Reply Quote 0
                    • U
                      Uranus
                      last edited by

                      Ну чтож, сегодня ддосили, при использовании Сурикаты загрузка процессора 100%, как только отключил Сурикаты на этом канале загрузка стала менее чем 50%, так что Суриката при ддос атаках на обычных процессорах только вредит…

                      Кстати не понял, при ддос атаке в логах фаервола появилось куча записей такого типа:

                      WAN1 block bogon IPv4 networks from WAN2 (11000) 45.14.201.134:31100 IP-WAN1:27192 UDP

                      то есть входит трафик на WAN1 с IP 45.14.201.134 и порта 31100, идёт соответственно на IP-WAN1 и порт 27192, протокол UDP, но почему написано что блокируется bogon трафик с WAN2, я смотрел, не было левого трафика на WAN2, ддосили только WAN1?!

                      1 Reply Last reply Reply Quote 0
                      • werterW
                        werter
                        last edited by

                        Покажите настройки fw, NAT etc.

                        1 Reply Last reply Reply Quote 0
                        • U
                          Uranus
                          last edited by

                          Вы хотите глянуть Nat-Port Forward и Firewall-Rules, там довольно много всего, у меня же multiwan, а значит два канала ?!

                          1 Reply Last reply Reply Quote 0
                          • werterW
                            werter
                            last edited by

                            На WAN-ах блокирование bogon net вкл ?

                            1 Reply Last reply Reply Quote 0
                            • U
                              Uranus
                              last edited by

                              @werter:

                              На WAN-ах блокирование bogon net вкл ?

                              Да, на сколько я знаю так и нужно…

                              1 Reply Last reply Reply Quote 0
                              • First post
                                Last post
                              Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.