- Προτάσεις για την αντιμετώπιση των διαδικτυακών επιθέσεων - Τεχνικά θέματα των Forums, Προβλήματα-Λύσεις
Αν επρόκειτο για διαδικτυακές επιθέσεις, προτείνω:
1. Το ποστάρισμα να γίνεται σε νέο παράθυρο χωρίς να ξαναφορτώνονται τα υπάρχοντα κείμενα.
Όποιος θέλει να δει τα υπάρχοντα κείμενα του topic, απλά κοιτάει το παλιό παράθυρο.
2. Αν είναι δυνατό, περισσότερο bandwidth για τα IPs των log-αρισμένων. Αυτοί δεν μπορούν να κάνουν επιθέσεις, γιατί φαίνεται ποιοι είναι.
Οπότε log-άρουμε όλοι μαζί, και το forum πετάει.
3. Δημιουργία καθρέπτη των σελίδων της τελευταίας ημέρας σε domain όπως το pathfinder.gr, που χρειάζεται πολύ μεγάλο στρατό επίθεσης για να καθυστερήσει αισθητά.
Εννοείται ότι κάθε φορά που κάποιος ποστάρει, απαιτείται αυτόματη ενημέρωση του άλλου site.
4. Το mirroring μπορεί να γίνει και στο USENET, σε moderated groups. Όπου καμία διαδικτυακή επίθεση δεν έχει ελπίδα (ποιος θα τα βάλει με το google);
Dare To Dream
Edited by - gentleman on 18/09/2006 22:24:48
Σε ευχαριστούμε πολύ για το ενδιαφέρον και τις συμβουλές σου σε σχέση με το forum του Esoterica. Είναι γεγονός ότι το forum ορισμένες ώρες της ημέρας είναι πολύ αργό. Έχει αναφερθεί και στο παρελθόν ότι έχει γίνει προσπάθεια παραμετροποίησης της βάσης δεδομένων (RDBMS) και της εφαρμογής διαχείρισης του forum με στόχο την αύξηση της ταχύτητάς τους. Επίσης έχουν ληφθεί και κάποια μέτρα για την διαφύλαξη της ασφάλειας του forum από κακόβουλους χρήστες, στο πλαίσιο του δυνατού φυσικά.
Τώρα σε σχέση με τις προτάσεις σου:
(1) Σωστή η ιδέα σου. Το θέμα αυτό μας είχε προβληματίσει και εμάς στο παρελθόν και όπως θα δεις σε κάθε απάντηση δεν ανοίγεται όλο το κείμενο αλλά τμήμα του. Συγκεκριμένα μόνο το αρχικό μήνυμα και οι 7 τελευταίες απαντήσεις. Αυτή η ενέργεια έχει σίγουρα αποσυμφορήσει τη βάση δεδομένων από άσκοπα queries.
(2) Πολύ πιθανό να μην έχω καταλάβει την πρότασή σου. Όλες οι ΙΡ διευθύνσεις των χρηστών/επισκεπτών του forum (εγγεγραμμένων ή μη) καταγράφονται. Οπότε όλοι φαίνονται ποιοι είναι (θεωρητικά μιλώντας!!)
(3) και (4) Προσωπικά δεν γνωρίζω αντίστοιχες προσπάθειες mirroring της εφαρμογής διαχείρισης forum σε άλλους servers και στο πλαίσιο αυτό δεν μπορώ να εκτιμήσω τόσο την απαιτούμενη προσπάθεια (τεχνικά μιλώντας) όσο και το αποτέλεσμά της.
Πάντως επειδή οι ιδέες σου είναι αρκετά ενδιαφέρουσες πιστεύω ότι καλή ιδέα θα ήταν να μιλήσουμε αναλυτικότερα μέσω email.
Και πάλι σε ευχαριστούμε για το ενδιαφέρον και την καλή πρόθεσή σου.
Φιλικά
ΥΓ. Προτείνω το θέμα να μεταφερθεί στην ενότητα των ΤΕΧΝΙΚΩΝ ΘΕΜΑΤΩΝ
--Je^3--
Edited by - Jejeje on 20/09/2006 01:18:57
Ο log-αρισμένος όμως, μπορεί να μπαναριστεί, κάτι που θα του κοστίσει.
Και ταυτόχρονα να υποβαθμιστεί το IP του στην κατηγορία των απλών αναγνωστών, όπου το bandwidth θα το κάνετε λιγότερο.
Αν αυτά δεν μπορούν να γίνουν με ένα μόνο δικό σας IP, θα γίνουν με 2 όπου το 2ο θα δέχεται συνδέσεις μόνο από log-αρισμένους.
Είναι σαν να έχετε 2 sites, ένα κλειστό για τα μέλη, ένα ανοικτό για δημόσια χρήση.
Eίπα να το πω δημοσίως, μήπως και προστεθεί καμία άλλη ιδέα από άλλους.
Dare To Dream
Edited by - gentleman on 20/09/2006 04:42:19
gentleman ευχαριστούμε για τη διάθεση βοήθειας. ![]()
Ασφαλώς και έκανες καλά και αναφέρεις δημοσίως το θέμα. Οι επιθέσεις που γίνονται στο διαδίκτυο είναι ούτως ή άλλως ένα πολύ σημαντικό θέμα, όχι μόνο για εμάς, αλλά και συνολικότερα. Το internet είναι μία από τις σημαντικότερες επιτεύξεις της εποχής μας. Είναι πραγματικά κρίμα να προσπαθούμε να σαμποτάρουμε κάτι, που θα μπορούσε να είναι ένα πραγματικό δώρο για την ανθρωπότητα...
![]()
Ψυχή μου,
Μην ονειρεύεσαι την αιωνιότητα,
αλλά εξάντλησε το χώρο του δυνατού!
quote:
Ο log-αρισμένος όμως, μπορεί να μπαναριστεί, κάτι που θα του κοστίσει. Και ταυτόχρονα να υποβαθμιστεί το IP του στην κατηγορία των απλών αναγνωστών, όπου το bandwidth θα το κάνετε λιγότερο.
Από αυτό καταλαβαίνω ότι σαν log-αρισμένο θεωρείς τον εγγεγραμμένο χρήστη (δηλαδή αυτόν που έχει κάποιο username και password). Πιστεύω ότι αν ο εγγεγραμμένος χρήστης είναι κακοπροαίρετος ακόμα και αν μπαναριστεί δεν θα του "κοστίσει", γιατί απλά θα δημιουργήσει έναν νέο λογιαρισμό ή θα συνδεθεί από άλλη ΙΡ και θα συνεχίσει το "έργο" του.
quote:
Αν αυτά δεν μπορούν να γίνουν με ένα μόνο δικό σας IP, θα γίνουν με 2 όπου το 2ο θα δέχεται συνδέσεις μόνο από log-αρισμένους. Είναι σαν να έχετε 2 sites, ένα κλειστό για τα μέλη, ένα ανοικτό για δημόσια χρήση.
Για να δοθεί μία απάντηση σε αυτό το θέμα (και κατ’ επέκταση να αξιολογηθεί η αποτελεσματικότητά της) πρέπει να είναι γνωστή η αρχιτεκτονική του δικτύου που χρησιμοποιείται. Στη συγκεκριμένη περίπτωση δεν γνωρίζω το κατά πόσο αυτό είναι εφικτό, τόσο από τεχνικής όσο και από οικονομικής πλευράς. Σε παρακαλώ γράψε αν θέλεις λίγες παραπάνω οδηγίες για την υλοποίηση του τρόπου που προτείνεις. Έχεις εμπειρία από κάποια συγκεκριμένη λύση;
Σε ευχαριστώ για τον διάλογο.
Φιλικά
--Je^3--
Πάντως με δεδομένο τον κόπο για τη δημιουργία ενός νέου email συν επανεγγραφή στο forum, πρέπει να είναι πολύ άρρωστος για να κάθεται να κάνει εγγραφές ξανά και ξανά, όταν αυτές αχρηστεύονται αμέσως μόλις τις χρησιμοποιεί για επίθεση.
Θα είναι σαν να έχετε 2 sites, ένα κλειστό για τα μέλη, ένα ανοικτό για δημόσια χρήση.
> Έχεις εμπειρία από κάποια συγκεκριμένη λύση;
Όχι δεν έχω καμία εμπειρία, και αυτά που λέω περί hacking είναι από ένα άρθρο στο Scientific American. Μάλλον εγώ πάω να μάθω από σένα και όχι αντιστρόφως.
Μια απλή υλοποίηση, θα μπορούσε να είναι ως εξής:
Ένας 2ος server συνδέεται με τον κανονικό και εμφανίζει το site ως έχει. Με τη διαφορά ότι αυτός ο server:
1. Έχει firewall το οποίο δέχεται μόνο τα IPs των εγγεγραμμένων μελών που είναι και logged-in (δηλαδή έχουν κλικάρει στο
). Για απλότητα, τα IPs αυτά μπορούν να περνιούνται μέσω αρχείου. Χρειάζεται λοιπόν τροποποίηση στο source code του firewall, καθώς και στο source code της εφαρμογής forum.
2. Ο 2ος server πρέπει να είναι προσπελάσιμος από τα μέλη μέσω διαφορετικού δικτύου, ώστε οι επιθέσεις στο πρώτο δίκτυο να μην ταλαιπωρούν τα logged-in μέλη.
3. Η εφαρμογή στον 2ο server πρέπει να έχει προτεραιότητα στην προσπέλαση της database, σε σχέση με την εφαρμογή του πρώτου server. Ίσως η database καλύτερα να υλοποιηθεί στο 2o server.
Η σελίδα log-in πρέπει να είναι όσο το δυνατόν ελαφρύτερη, γιατί εκεί θα πηγαίνουν όλοι όταν το forum υφίσταται επίθεση.
Αν η σελίδα με τα topics της ημέρας γίνει static, ανανεούμενη κάθε 3 λεπτά πχ, θα ελαφρύνει το load της εφαρμογής και του rdbms.
Πάντως και η ιδέα του mirroring στο pathfinder δεν είναι και τόσο δύσκολη. Θα είναι read-only. Και πολύ μικρό, μόνο για τα πρόσφατα topics.
Dare To Dream
Edited by - gentleman on 21/09/2006 04:00:37
Επέτρεψέ μου να σου εξηγήσω κάτι. Σε κάθε Διαδικτυακό χρήστη εκχωρείται μία ΙΡ διεύθυνση κάθε φορά που συνδέεται στο Διαδίκτυο. Η διεύθυνση αυτή δεν είναι κατ’ ανάγκη σταθερή, αφού εξαρτάται από το είδος της σύνδεσης και τις εφαρμοζόμενες μεθόδους ανωνυμίας. Φυσικά σε καμία περίπτωση δεν μπορούμε να υποχρεώσουμε τους χρήστες του forum να χρησιμοποιούν κάθε φορά την ίδια ΙΡ αφού αφενός σε κάποιες περιπτώσεις (dialup συνδέσεις) αυτό είναι πρακτικά αδύνατο και αφετέρου είναι αναφαίρετο δικαίωμα του κάθε χρήστη να χρησιμοποιεί οποιαδήποτε μέθοδο ανωνυμίας επιθυμεί. Οπότε το firewall ενώ μπορεί να καταγράψει σε ένα log file όλες τις ΙΡ διευθύνσεις που εισέρχονται σε αυτό, δεν μπορεί να "καταλάβει" εάν κάποια συγκεκριμένη ΙΡ αντιστοιχεί σε πιστοποιημένο χρήστη του forum, γιατί όπως προείπα δεν υπάρχει πλήρης αντιστοίχηση μεταξύ username χρήστη και ΙΡ διεύθυνσης.
Σε σχέση με την πρότασή σου για τη χρήση ενός δεύτερου server για το mirroring της εφαρμογής και των υπηρεσιών του forum αρχικά πρέπει να λάβεις υπόψη το κόστος της προτεινόμενης λύσης. Ένας δεύτερος server, ειδικά αν είναι dedicated και εγκατασταθεί σε διαφορετικό δίκτυο (όπως προτείνεις) κοστίζει αρκετά χρήματα, μαζί και με το επιπρόσθετο bandwidth για την επικοινωνία με τον άλλο server. Δυστυχώς δεν γνωρίζω τον τρόπο με τον οποίο θα γίνεται το synchronization τόσο μεταξύ των δύο εφαρμογών διαχείρισης forum, όσο και με την RDBMS. Επίσης λάβε υπόψη σου ότι οι κακόβουλες επιθέσεις είναι πολλών ειδών, έτσι η στρατηγική ασφάλειας που θα εφαρμοστεί θα πρέπει να είναι συνολική και να λαμβάνει υπόψη της όλες τις πιθανές αδυναμίες του συστήματος.
Αναφορικά με το θέμα της εμπειρίας σου που αναφέρεις, έχω να προσθέσω ότι το πιο σημαντικό είναι η διάθεση βοήθειας και προσφοράς. Μαζί με υπομονή και επιμονή όλα μπορούμε να τα μάθουμε. Μη νομίζεις ότι εγώ έχω πτυχία σε υπολογιστές και δίκτυα. Μεράκι έχω, και στον πραγματικά λίγο ελεύθερό μου χρόνο ασχολούμαι!
Σε χαιρετώ
--Je^3—
Δεν μας πειράζει αυτό, γιατί η λίστα επιτρεπόμενων IPs ανανεώνεται δυναμικά, είναι ένα αρχείο στο οποίο γράφει η εφαρμογή και θα διαβάζει ο firewall κάθε 5 δευτερόλεπτα. Αν συμβεί αλλαγή IP κατά τη διάρκεια session, κάτι σπάνιο, ο χρήστης απλά ξανακάνει log-in και συνεχίζει.
> Ένας δεύτερος server, ειδικά αν είναι dedicated και εγκατασταθεί σε διαφορετικό δίκτυο (όπως προτείνεις) κοστίζει αρκετά χρήματα, μαζί και με το επιπρόσθετο bandwidth για την επικοινωνία με τον άλλο server.
Να μοιραστεί το υπάρχον bandwidth (και άρα κόστος) σε 2 servers + τη σύνδεση μεταξύ τους, γίνεται;
> Δυστυχώς δεν γνωρίζω τον τρόπο με τον οποίο θα γίνεται το synchronization τόσο μεταξύ των δύο εφαρμογών διαχείρισης forum, όσο και με την RDBMS.
Ίσως δεν χρειάζεται καθόλου synchronization, μόνο το ένα αντίγραφο της εφαρμογής να γίνει read-only.
Πάντως αν μου έρχονταν αυτόματα ένα email κάθε φορά που ποστάρει κάποιος, μπορώ να σας φτιάξω εφαρμογή για mirroring σε άλλο site. Μόνο που πρέπει να αφοσιωθεί ένας υπολογιστής για να κάνει αυτή τη δουλειά, μέρα-νύχτα.
Dare To Dream
Αν όλοι ξεκινούν από αυτή τη σελίδα, θα κοιτάνε μόνο φρέσκα topics, οπότε θα γλυτώσετε πολύ χαμένο bandwidth.
Αλλά πρέπει να δείχνει τις τελευταίες 24 ώρες by default.
Dare To Dream
quote:
Δεν μας πειράζει αυτό, γιατί η λίστα επιτρεπόμενων IPs ανανεώνεται δυναμικά, είναι ένα αρχείο στο οποίο γράφει η εφαρμογή και θα διαβάζει ο firewall κάθε 5 δευτερόλεπτα. Αν συμβεί αλλαγή IP κατά τη διάρκεια session, κάτι σπάνιο, ο χρήστης απλά ξανακάνει log-in και συνεχίζει.
Από ότι έχω καταλάβει από αυτά που μου γράφεις, σκέφτεσαι κάτι αντίστοιχο με τη χρήση των εφαρμογών NDIS IP filtering (π.χ. Protowall) οι οποίες χρησιμοποιούνται παράλληλα με το firewall. Όμως το πρόβλημα είναι ότι αυτές οι εφαρμογές χρησιμοποιούν blacklists οι οποίες δημιουργούνται από ανθρώπους των οποίων η "δουλειά" είναι να βρίσκουν αυτές τις διευθύνσεις (πειρατεία, spam, κλπ). Στη συγκεκριμένη περίπτωση (για το παράδειγμα που εξετάζουμε) δεν είναι δυνατή η εφαρμογή μίας τέτοιας λίστας γιατί μία ΙΡ η οποία είναι σήμερα "black" πολύ πιθανό αύριο να είναι "white". Απλά εξαρτάται από αυτόν στον οποίο έχει εκχωρηθεί.
quote:
Να μοιραστεί το υπάρχον bandwidth (και άρα κόστος) σε 2 servers + τη σύνδεση μεταξύ τους, γίνεται;
Όλα γίνονται, απλά πρέπει να σκεφτούμε τι θα κερδίσουμε ή θα χάσουμε από αυτή την κίνηση. Το bandwidth είναι κάτι δυναμικό. Σήμερα έχουμε Α GB/month αύριο μπορεί να έχουμε 5*Α GB/month. Οπότε δεν σημαίνει κατ’ ανάγκη ότι το διαθέσιμο bandwidth μπορεί να μοιραστεί σε δύο τμήματα (ιδιαίτερα αν εφαρμοστεί το σενάριο με τα emails που γράφεις). Το κόστος θα αυξηθεί σίγουρα, λαμβάνοντας υπόψη ότι θα πρέπει να υπολογιστεί και το κόστος του δεύτερου server.
Πάντως πιστεύω ότι συζητώντας το κάπου θα καταλήξουμε. Σε ευχαριστώ για μία ακόμα φορά για το πλαίσιο του διαλόγου.
--Je^3--
Δηλαδή αλλαγή του πηγαίου κώδικα, όχι απλώς αλλαγές στα αρχεία configuration;
Dare To Dream
quote:
Κατ' αρχάς έχετε τη δυνατότητα rebuild της εφαρμογής;
Αν εννοείς την εφαρμογή διαχείρισης του forum (Snitz) ναι, γιατί είναι open source. Είναι γραμμένη σε asp.
Υπάρχει περίπτωση να τρέξουν δικό σας firewall, αυτοί που σας παρέχουν το server;
Δηλαδή, αν τους πείτε:
"Θέλω να τρέξω το τάδε δωρεάν firewall. Αλλά με τη διαφορά ότι έχω προσθέσει τις εξής 20 γραμμές C, ορίστε κοιτάξτε τις."
Dare To Dream
Και το αντίστροφο ισχύει επίσεις
quote:
Οι κλειδαράδες μπορούν υπό συνθήκες να γίνουν και διαρρήκτες
Και το αντίστροφο ισχύει επίσεις
Ομολογώ ότι αυτό δεν το κατάλαβα Κροκοδιλάκο μας τί ακριβώς εννοείς?
Παρεπιπτώντως καλως όρισες Εσω-τερικα.
Δεν σε καλωσόρισα, δεν πρόλαβα τα πρώτα σου μηνύματα, σου εύχομαι γόνιμους και δημιουργικούς ΔΙΑΛΟΓΟΥΣ![]()
![]()
![]()
![]()

"ΣΤΟ ΣΚΟΤΑΔΙ ΤΟ ΜΑΤΙ ΣΥΛΛΑΜΒΑΝΕΙ ΚΑΛΥΤΕΡΑ ΤΟ ΠΝΕΥΜΑΤΙΚΟ ΦΩΣ"
κι ας άργησε! (που λέει ο λόγος)

Ψυχή μου,
Μην ονειρεύεσαι την αιωνιότητα,
αλλά εξάντλησε το χώρο του δυνατού!