【问题标题】:Prevent UDP forwarding阻止 UDP 转发
【发布时间】:2012-09-30 18:13:32
【问题描述】:

我注意到我的服务器被用作 DDOS 的一部分来中继 UDP 流量。

各种源 IP 发送将 TARGET_IP 设置为目标的 UDP 数据报。我的服务器的 IP 不是 TARGET_IP,所以我只是转发攻击。

到目前为止,由于 iptables,我正在将所有 UDP 流量 DROPing 到 TARGET_IP,但我想知道这是否是正常行为,即有人可以将 UDP 流量发送到 TARGET_IP 通过 我的服务器,将其用作代理。

有没有办法在内核级别防止这种情况(在它通过 iptables 之前)?

编辑:我无法禁用 IP 转发。

【问题讨论】:

  • 请显示以下命令的输出(以 root 身份):sysctl net.ipv4.conf.all.accept_source_route
  • @MikePennington:net.ipv4.conf.all.accept_source_route = 0

标签: networking udp iptables forwarding ddos


【解决方案1】:

如果您不打算让服务器路由流量,disable IP forwarding。那么您的机器将只能发送和接收发往/源自自身的数据包。这通常是 Linux 发行版的默认设置。

要检查是否启用了 IP 转发,请使用sysctl 或在/proc 下检查(1 = 启用,0 = 禁用):

# sysctl net.ipv4.ip_forward
net.ipv4.ip_forward = 0

# cat /proc/sys/net/ipv4/ip_forward 
0

要禁用 IP 转发,请使用以下任一命令:

# sysctl -w net.ipv4.ip_forward=0
net.ipv4.ip_forward = 0

# echo 0 > /proc/sys/net/ipv4/ip_forward

这将即时禁用它。如果重新启动,更改将丢失。要进行永久更改,请编辑 /etc/sysctl.conf

更多详情请看文章How to Enable IP Forwarding in Linux

【讨论】:

  • 不幸的是,我无法禁用 IP 转发,因为服务器需要将流量从/到多个 VM 转发,所以这不是我的选择。我的问题是,有没有比iptables -I FORWARD -i eth0 ! -d VMs_SUBNET -j DROP 更好的方法?
猜你喜欢
  • 2021-12-01
  • 1970-01-01
  • 2021-06-11
  • 2014-03-12
  • 2017-06-07
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多