LINUX.ORG.RU

Сообщения badwhite

 

Специальные/зарезервированные IP-адреса?

 , ,

Всем привет. Недавно на меня была ddos-атака, я отследил 8 айпи-адресов, с которых она велась. Все адреса были стандартные, публичные, и они стандартно пробивались в интернете. Но один из них, от которого было больше всего UDP пакетов, выглядит так: 100.124.29.80
Многие сайты никак его не определили. Однако, тут https://whois.ru/100.124.29.80 нашёл почту abuse@iana.org, обратился к ним и получил ответ:

( читать дальше... )

Если я правильно понял, это что-то вроде локального адреса внутри моей сети. Но откуда он взялся и как «оно» меня атаковало?)
Сервер подключён к роутеру. Внутри роутера все подключённые клиенты имеют адрес 192.168.1.***
На самом сервере через утилиту iptraf-ng атака в реальном времени выглядела так: https://s2.radikal.cloud/2026/07/03/SKRINSOT-02-07-2026-223632b64966da6b8fcf79.jpg

Собственно, основной вопрос: Безопасно ли блокировать такой айпи-адрес, не навредит ли это работе моей сети? Либо же это бесполезно и под этим адресом скрывается настоящий/публичный айпи? Тогда как его найти?

Мои мысли пока что такие:
Сервер получил такой адрес от роутера. Но откуда получил его роутер - непонятно. Предполагаю, что «отправитель» находится в том же городе, с тем же провайдером, поэтому мой роутер/сервер отображает адрес в «локальном» виде

badwhite
()

перевести правило iptables в nftables

 , , ,

Всем привет. Подскажите, пожалуйста, как перевести данное правило в формат nftables? (debian 11)

iptables -A INPUT -p tcp --dport 27015 -m string --algo bm --hex-string "|00000000|" -j DROP

Пробовал через iptables-translate, но он не понимает 🙁

badwhite
()

Не блокируется айпи злоумышленника

 , , ,

Всем привет. Не могу справиться с атакой на свой сервер. Прошу вашей помощи в этом вопросе. Ситуация такая, один человек атакует мой сервер(debian11), в утилите iptraf-ng это выглядит так: https://ibb.co/TctLwGD (атакующие айпи) https://ibb.co/RjszY5f (общий трафик)

Как видно на скриншоте, атака идёт с пяти айпи-адресов:
176.123.162.201
90.156.219.159
90.156.219.161
90.156.219.167
90.156.218.4

Я через стандартную утилиту nftables добавляю в блок подсети:
nft insert rule inet filter input ip saddr 176.123.162.201/24 drop
nft insert rule inet filter input ip saddr 90.156.218.4/24 drop
nft insert rule inet filter input ip saddr 90.156.219.159/24 drop

Затем сохраняю правила:
echo ‘flush ruleset’ >> /etc/nftables.conf
nft -s list ruleset >> /etc/nftables.conf
И перезапускаю сервер полностью

Но это не помогает и по-прежнему с этих айпи-адресов всё равно идёт атака (ситуация такая же как на первом и втором скриншоте). Я не понимаю почему nftables пропускает пакеты с них. Может быть можно как-то на более низком уровне их заблокировать? Уже не знаю что делать. Надеюсь на вашу помощь

https://ibb.co/0CNVhqv (активные правила nftables)

badwhite
()