با سلام...خدمت دوستان گرامی
از دیروز یک مورد حمله بر روی یکی از سرور مجازی ام داشتم با عنوان SYN-Sent که احتمال قوی از نوع حمله SYN-Flood است..
مشکل اصلی اینجاست که هر زمانی روی یک دامنه خاص درخواستی ارسال میشه این SYN-sent رو میشه از طریق netstat
مشاهده کرد و در زمانی که ارسالی روی دامنه مورد نظر ما صورت نگیره هیچ حمله ای نیست بصورت واضح بخوام بگم یعنی
در حالت عادی کامند netstat -n -c -A inet
رو میزنیم هیچ آی پی مشکوکی نشون نمیده ولی وقتی کسی بخواد یک دامنه خاص مثلا فرض کنید
www.aaa.com (حمله روی این دامنه هست )
رو ببینه از طریق ترمینال با کامند netstat -n -c -A inet آی پی مشکوک که SYN-Sent ارسالا میکنه رو دید و لی مشکل بزرگ این هست که آی پی جعلی هست و با آی پی تیبل هم بلاک کردم ولی باز هم در صورت دیدن اون دامنه خاص دوباره این حمله و آی پی مشکوک رو میشه دید
البته با CSF با coocke protection جلوش رو گرفتم ولی می خاستم بودنم کامندی هست که بشه آی پی اصلی حمله کننده رو پیدا کرد
لطفا لینک یا کامندی اگه هست بفرمایید ...با تشکر فراوان
سیستم عامل Centos 6.7 64bit هست
و دامنه های دیگری که روی این سرور هستند با این مشکل مواجه نیستند...