タイトルどおり、着信するサービス拒否攻撃を検出して警告するようにSnortを構成しようとしています。
主に署名ベースのルールであるルールセットを見ると、SYN ACKパケットのフラッドを探す論理的な方法がわかりませんか?
私は次のリンクからいくつかの例を見ましたが、それらは主にアノマレーベースの例のようです( IDS /ファイアウォールでDoS攻撃を検出するためのアプローチは何ですか? )-あるかどうか疑問に思っていますそのような攻撃を検出するために利用可能なルール。
ありがとう!
ModsecurityのようなWebアプリケーションレイヤーファイアウォールとsnortルールセットのようなアプリケーションレイヤーフィルターは、一般に署名ベースのルールです。これらのルールセットは非常に包括的であり、XSS、SQLインジェクションなどのアプリケーション層攻撃のほとんどをカバーしています。これらのファイアウォールは、セッションおよびユーザーレベルのカウンターを介してDoSから保護するためのサポートを備えていますが、多くのコンピューティングを必要とするため、これは一般的に推奨されません。
アプリケーションレイヤーのDosに対する緩和戦略を理解するには、Apacheモジュール Mod_Evasive を探索できます。ブラックリストIPからのDoSから保護するために設定する5つのディレクティブがあります。