<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>
<channel>
	<title>Comments on: SYN-Flood kurz erklärt</title>
	<atom:link href="http://burnachurch.com/60/syn-flood-kurz-erklaert/feed/" rel="self" type="application/rss+xml" />
	<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/</link>
	<description>Zucht und Ordnung from hell</description>
	<pubDate>Sat, 31 Jul 2010 16:18:18 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Arno</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1844</link>
		<dc:creator>Arno</dc:creator>
		<pubDate>Fri, 02 Oct 2009 18:44:48 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1844</guid>
		<description>Wenn du TCP-Syncookies verwendet, wird der Ringbuffer (die Connection Table) nicht verwendet. Stattdessen schließt der Kernel algorithmisch durch speziell vergebene Sequenznummern darauf, ob dem Kernel die Verbindung bereits bekannt ist. Das ist ja der Vorteil des Verfahrens, da auf diese Art und Weise, die Beschränkungen durch die Connection Table nicht gegeben sind. 

Im normalen Betrieb ist dein Problem allerdings möglich, eine Wahrscheinlichkeit ist allerdings so nicht zu ermitteln - denn diese hängt natürlich von konkreten Parametern ab, nicht zuletzt den Anzahl an Verbindungsversuchen und der Größe des Buffers.</description>
		<content:encoded><![CDATA[<p>Wenn du TCP-Syncookies verwendet, wird der Ringbuffer (die Connection Table) nicht verwendet. Stattdessen schließt der Kernel algorithmisch durch speziell vergebene Sequenznummern darauf, ob dem Kernel die Verbindung bereits bekannt ist. Das ist ja der Vorteil des Verfahrens, da auf diese Art und Weise, die Beschränkungen durch die Connection Table nicht gegeben sind. </p>
<p>Im normalen Betrieb ist dein Problem allerdings möglich, eine Wahrscheinlichkeit ist allerdings so nicht zu ermitteln - denn diese hängt natürlich von konkreten Parametern ab, nicht zuletzt den Anzahl an Verbindungsversuchen und der Größe des Buffers.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marcus</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1843</link>
		<dc:creator>Marcus</dc:creator>
		<pubDate>Fri, 02 Oct 2009 09:20:24 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1843</guid>
		<description>Hallo,

der Text ist wirklich sehr gut und fundamental korrekt geschrieben. Die größe des Ringpuffers kann ja variiert werden, wenn jetzt der Ringpuffer allerdings innerhalb von ein paar ms, vielleicht 100 komplett rotiert und alte Einträge somit verwirft (im Angriffsfall), ist es da ja auch wahrscheinlich, dass ein legitimer Benutzer, der eine Anfrage stellt, verworfen wird. Dieser wiederholt jedoch standardmäßig fünfmal seinen SYN. Wie wahrscheinlich ist es in Abhängigkeit von der Anzahl der einkommenden Anfragen pro Zeit, das der Request des ligitimen Benutzers doch noch mit SYN/ACK beantwortet wird? Also beantwortet werden ja alle aber wenn er den Cookie nicht mehr kennt, weil er ihn schon verworfen hat kommt ja sicherlich nur noch RST (oder ist dass der Code, den der Server wieder erkennt und die Verbindung aufbaut, obwohl der Eintrag nicht mehr im Ringpuffer ist? Oder wie kann ich mir das vorstellen?) Gibt es dazu Messungen irgendwo veröffentlicht?

Dankeschön und Grüße aus dem Sachsenland.</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>der Text ist wirklich sehr gut und fundamental korrekt geschrieben. Die größe des Ringpuffers kann ja variiert werden, wenn jetzt der Ringpuffer allerdings innerhalb von ein paar ms, vielleicht 100 komplett rotiert und alte Einträge somit verwirft (im Angriffsfall), ist es da ja auch wahrscheinlich, dass ein legitimer Benutzer, der eine Anfrage stellt, verworfen wird. Dieser wiederholt jedoch standardmäßig fünfmal seinen SYN. Wie wahrscheinlich ist es in Abhängigkeit von der Anzahl der einkommenden Anfragen pro Zeit, das der Request des ligitimen Benutzers doch noch mit SYN/ACK beantwortet wird? Also beantwortet werden ja alle aber wenn er den Cookie nicht mehr kennt, weil er ihn schon verworfen hat kommt ja sicherlich nur noch RST (oder ist dass der Code, den der Server wieder erkennt und die Verbindung aufbaut, obwohl der Eintrag nicht mehr im Ringpuffer ist? Oder wie kann ich mir das vorstellen?) Gibt es dazu Messungen irgendwo veröffentlicht?</p>
<p>Dankeschön und Grüße aus dem Sachsenland.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: nebu</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1835</link>
		<dc:creator>nebu</dc:creator>
		<pubDate>Mon, 24 Aug 2009 07:31:23 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1835</guid>
		<description>Gute Erklärung... für Anfänger nen schöner Einstiegspunkt um zu wissen wie man sich wehren könnte...</description>
		<content:encoded><![CDATA[<p>Gute Erklärung&#8230; für Anfänger nen schöner Einstiegspunkt um zu wissen wie man sich wehren könnte&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Stephan</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1809</link>
		<dc:creator>Stephan</dc:creator>
		<pubDate>Tue, 16 Jun 2009 15:52:48 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1809</guid>
		<description>Das hilft aber leider alles nicht gegegn massive DDOS SYN Floods mit gefakten Absendern.</description>
		<content:encoded><![CDATA[<p>Das hilft aber leider alles nicht gegegn massive DDOS SYN Floods mit gefakten Absendern.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Arno</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1783</link>
		<dc:creator>Arno</dc:creator>
		<pubDate>Tue, 05 May 2009 22:39:06 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1783</guid>
		<description>Gar nicht, erst wenn du SYN-Cookies manuell deaktivierst. Wann immer der Kernel eine SYN-Flood entdeckt (oder zumindest etwas, was er dafür hält) und entsprechende Maßnahmen ergreift, meldet er dir das allerdings. 
Ob und wann der Kernel wieder zum "normalen" Modus zurückkehrt, ist für dich als Anwender nicht unmittelbar ersichtlich.</description>
		<content:encoded><![CDATA[<p>Gar nicht, erst wenn du SYN-Cookies manuell deaktivierst. Wann immer der Kernel eine SYN-Flood entdeckt (oder zumindest etwas, was er dafür hält) und entsprechende Maßnahmen ergreift, meldet er dir das allerdings.<br />
Ob und wann der Kernel wieder zum &#8220;normalen&#8221; Modus zurückkehrt, ist für dich als Anwender nicht unmittelbar ersichtlich.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Morgan</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1780</link>
		<dc:creator>Morgan</dc:creator>
		<pubDate>Tue, 05 May 2009 00:58:48 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1780</guid>
		<description>Wann beendet der Kernel den "Sending cookies." kreisverkehr wieder?
Meldet der das? Oder wiederholt er den messages Eintrag, wenn er nicht beendet?

Regards</description>
		<content:encoded><![CDATA[<p>Wann beendet der Kernel den &#8220;Sending cookies.&#8221; kreisverkehr wieder?<br />
Meldet der das? Oder wiederholt er den messages Eintrag, wenn er nicht beendet?</p>
<p>Regards</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Dirk</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1769</link>
		<dc:creator>Dirk</dc:creator>
		<pubDate>Thu, 16 Apr 2009 13:49:44 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1769</guid>
		<description>wie kann ich das iptables -N synflood wieder entfernen ?</description>
		<content:encoded><![CDATA[<p>wie kann ich das iptables -N synflood wieder entfernen ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: tAXMAN</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1748</link>
		<dc:creator>tAXMAN</dc:creator>
		<pubDate>Tue, 17 Mar 2009 09:00:02 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1748</guid>
		<description>&lt;blockquote&gt;
[09:57] tAXMAN: das ist gut geschrieben
[09:57] tAXMAN: sehr vrständlich
[09:57] MissAntroph: sags ihm. :o) Der glaubt mir sowas immer nicht
[09:58] tAXMAN: sags ihm, hrhr!
[09:58] tAXMAN: sag du es ihm
[09:58] MissAntroph: schreibs halt drunter?
&lt;/blockquote&gt;
.done</description>
		<content:encoded><![CDATA[<blockquote><p>
[09:57] tAXMAN: das ist gut geschrieben<br />
[09:57] tAXMAN: sehr vrständlich<br />
[09:57] MissAntroph: sags ihm. :o) Der glaubt mir sowas immer nicht<br />
[09:58] tAXMAN: sags ihm, hrhr!<br />
[09:58] tAXMAN: sag du es ihm<br />
[09:58] MissAntroph: schreibs halt drunter?
</p></blockquote>
<p>.done</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marcel</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1514</link>
		<dc:creator>Marcel</dc:creator>
		<pubDate>Sun, 07 Dec 2008 22:50:33 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1514</guid>
		<description>Danke für den Post - sehr nützlich!</description>
		<content:encoded><![CDATA[<p>Danke für den Post - sehr nützlich!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Webagentur</title>
		<link>http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1491</link>
		<dc:creator>Webagentur</dc:creator>
		<pubDate>Mon, 17 Nov 2008 14:22:22 +0000</pubDate>
		<guid isPermaLink="false">http://burnachurch.com/60/syn-flood-kurz-erklaert/#comment-1491</guid>
		<description>Hallo,

ich möchte das gerne auf meinen eigenen Server mal testen. Wie erstelle ich z.B. eine Schleife, oder besser eine Endlos-Schleife?</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>ich möchte das gerne auf meinen eigenen Server mal testen. Wie erstelle ich z.B. eine Schleife, oder besser eine Endlos-Schleife?</p>
]]></content:encoded>
	</item>
</channel>
</rss>
