全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 1387|回复: 12
打印 上一主题 下一主题

公开的railgun节点需要警惕被恶意利用

[复制链接]
跳转到指定楼层
1#
发表于 2020-4-11 18:39:56 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
前阵子开放了免费的railgun节点,有些服务器到期下架了就临时充数,并把enzu美西的一台独服作为主节点。
允许域名的时候也没有做严格的审核,enzu前天给我发了封邮件,说我服务器在对外发包,一开始没理会,以为是railgun的tcp链接有点多。
昨天无聊的时候登录上去一看发现傻眼了。G口被跑满。两天跑了7个T。。。

因为安装的时候没有清空系统,用的centos7,所以开始查端口,查IP。发现通过railgun连接了很多国内的肉鸡,发起了SYN攻击。具体咋操作的我也不懂,不清楚是不是被利用放大了。只要把railgun关了,就停了,一开就跑满。而且railgun日志里看不到网站,只看到tcp连接的IP。

后来就重新搞了个debian,开启了ufw,就看到好多tcp连接被防火墙自动阻止了,
  1. Apr 11 10:33:25 localhost kernel: [68620.209898] [UFW BLOCK] IN=eth0 OUT= MAC=MAC地址 SRC=对方IP DST=本机IP LEN=40 TOS=0x00 PREC=0x00 TTL=233 ID=37998 PROTO=TCP SPT=40603 DPT=3377 WINDOW=1024 RES=0x00 SYN URGP=0
复制代码


enzu的流量图


我自己的监控
2#
发表于 2020-4-11 18:43:12 | 只看该作者
太骚了吧 ⁢⁢⁢⁢⁢
4#
发表于 2020-4-11 18:45:02 | 只看该作者
在LOC分享就得做好心理准备
5#
发表于 2020-4-11 18:45:18 | 只看该作者
本帖最后由 hasamol7468 于 2020-4-11 18:46 编辑

​卧​槽 ​不​会​是​拿​去​反​射​攻​击​了​把。。   ​​​​
我有台机子就是几天7T,只部署了railgun,并没应用
6#
 楼主| 发表于 2020-4-11 18:47:43 | 只看该作者
hasamol7468 发表于 2020-4-11 18:45
​卧​槽 ​不​会​是​拿​去​反​射​攻​击​了​把。。   ​​​​
我有台机子就是几天7T,只部署了r ...

我也没搞懂原理。。。本来想用centos直接屏蔽IP的,后来用了debian竟然直接开ufw就自动屏蔽SYN了。。。
7#
 楼主| 发表于 2020-4-11 18:49:14 | 只看该作者
nicestill 发表于 2020-4-11 18:45
在LOC分享就得做好心理准备

心理准备技术准备都有,就是发出来提醒提醒大家。
8#
发表于 2020-4-11 18:50:34 | 只看该作者
suwubee 发表于 2020-4-11 18:47
我也没搞懂原理。。。本来想用centos直接屏蔽IP的,后来用了debian竟然直接开ufw就自动屏蔽SYN了。。。 ...

​我​是centos7 ​来​着 ​一​直​没​用​然​后​昨​天​一​看 ​震​撼​我​妈   ​​​​
10#
发表于 2020-4-11 19:12:33 | 只看该作者
超过150就限速的三毛分享出来都能跑300多g
老哥在loc里分享东西要慎重
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-8 11:16 , Processed in 0.089620 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表