dos attack rst scan

Что делать если, в логах ASUS роутера вы видите сообщения о DoS атаках, а затем ваш роутер перестаёт работать до следующей перезагрузки.

Недавно Я столкнулся с такой проблемой. Стал пропадать доступ в интернет и не получалось зайти в вэб-интерфейс роутера. Подключение к Wi-Fi сети было. После перезагрузки роутера всё исправлялось, но через некоторое время ситуация повторялась. А в логах бесконечно писалось о DoS-атаках.

Беспокоиться об этих атаках не нужно если роутер имеет защиту от них. Мой роутер имеет такую функцию. Но всё же стоит выяснить причину этих атак. Записи о DoS-атаке в логах не обязательно означают именно атаку, бывают и другие причины их появления.

Проблема же заключалась в другом. Так, как атаки были постоянными (каждую секунду) то, роутер не справлялся с записью информации о них в системные логи. Следовательно, если нет возможности устранить причину атак то, можно отключить логирование информации об атаках.

У меня роутер Asus RT-N12LX. Вэб-интерфейс роутера не имеет триггера для настройки или отключения логирования. В таком случае необходимо получить доступ к командной строке роутера. Самый безопасный способ это использовать SSH протокол, но можно использовать небезопасный Telnet так, как все роутеры ASUS содержат его. Если вэб-интерфейс вашего роутера не имеет триггера для включения Telnet, то вам необходимо прочитать эту статью: «Как включить Telnet сервер на роутере ASUS».

Сначало, найдём все переменные со словом LOG в NVRAM (Non Volatile Random Access Memory):

Нужная нам переменная это SCRLOG_ENABLED . Значение этой переменной 3 , это уровень логирования и мы можем его понизить до 2 или 1 . Если это не поможет, то можно установить значение 0 для полного отключения логирования.

Для понижения уровня логирования, введите это:

Копался я занчится в веб-интерфейсе роутера, и нашёл одну забавную штучку: журнал.
Посмотрел и ужаснулся: в ней наличествует куча записей типа таких (приведены последние на этот момент):
[DoS Attack: ACK Scan] from source: 95.142.192.211, port 80, Wednesday, April 21,2010 14:54:42
[DoS Attack: ACK Scan] from source: 95.142.195.92, port 80, Wednesday, April 21,2010 14:53:11
[DoS Attack: ACK Scan] from source: 93.186.234.34, port 80, Wednesday, April 21,2010 13:51:14
[DoS Attack: ACK Scan] from source: 93.186.234.99, port 80, Wednesday, April 21,2010 13:42:51
[DoS Attack: ACK Scan] from source: 93.186.233.198, port 80, Wednesday, April 21,2010 13:42:27
[DoS Attack: ACK Scan] from source: 93.186.234.99, port 80, Wednesday, April 21,2010 13:42:24
[DoS Attack: ACK Scan] from source: 188.72.225.55, port 80, Wednesday, April 21,2010 13:28:33
[DoS Attack: ACK Scan] from source: 95.142.193.152, port 80, Wednesday, April 21,2010 13:26:40
И подобных записей дохрена!

Где, как говорит мне Whois-сервис, где-то первая половина списка айпишнегов принадлежит «Pavel V Durov» и сети «VKONTAKTE-MSK-NET», а остальные — вообще непонятно кому, как, например, 188.72.225.55 принадлежит «Simon Roehl», проживающему(щей) во Frankfurt’е !
Так же ниже в аналогичном месте был встречен айпишник, принадлежащий гуглу!

Что бы это значило? Кому так понадобилось ломится в мой 80-й порт?
Или это роутер неправильно что-то понял? Или, может, это вселенский заговор против меня?
PS: Если любопытно, то роутер у меня NetGear

I have a Netgear Wnr1000v2 router. I have set my NAT to secure mode ( I don’t know if that helps). Many times when I see my router’s log I see lots of DoS attack: RST Scan. I think that these only occur when I use uTorrent or Tunngle. Whenever I get hit with these DoS attacks my Internet slows down significantly, then it completely disconnects.

See the latest logs:

After continuous DoS attacks you can see that the Internet eventually disconnected. I then had to reboot the router to get it work again. This happens quite often — is there something I can do? The IP address doing DoS attacks always change, so I guess there is no use in blocking these IP addresses.

Even if I am equipped with the best antivirus , anti-malware or other software, I really want to avoid getting disconnected because of these DoS attacks.

Оцените статью