Bonjour,
J’utilise tcpdump pour avoir des infos sur le trafic ce qui donne ça:
00:00:40.283608 IP (tos 0x0, ttl 111, id 49690, offset 0, flags [none], proto UDP (17), length 32)
144.43.76.219.4144 > ip: UDP, length 4
0x0000: 4500 0020 c21a 0000 6f11 1a1e 902b 4cdb E.......o....+L.
0x0010: ------ 000c c12f 0870 ac49 .....0.(.../.p.I
0x0020: 0000 0000 0000 0000 0000 2664 94d4 ..........&d..
00:00:40.283618 IP (tos 0x0, ttl 111, id 3998, offset 0, flags [none], proto UDP (17), length 32)
2.111.24.152.15506 > ip: UDP, length 4
0x0000: 4500 0020 0f9e 0000 6f11 8e9a 026f 1898 E.......o....o..
0x0010: ------ 0a28 000c 56cd 0870 ac49 ....<..(..V..p.I
0x0020: 0000 0000 0000 0000 0000 cf20 c7dd ..............
00:00:40.283628 IP (tos 0x0, ttl 111, id 2894, offset 0, flags [none], proto UDP (17), length 32)
70.165.165.149.2071 > ip: UDP, length 4
0x0000: 4500 0020 0b4e 0000 6f11 c1b6 46a5 a595 E....N..o...F...
0x0010: ------ 000c ba14 0870 ac49 .......(.....p.I
0x0020: 0000 0000 0000 0000 0000 0000 0000 ..............
00:00:40.283639 IP (tos 0x0, ttl 111, id 50448, offset 0, flags [none], proto UDP (17), length 32)
199.213.150.49.46897 > ip: UDP, length 4
0x0000: 4500 0020 c510 0000 6f11 9627 c7d5 9631 E.......o..'...1
0x0010: ------ 000c 992d 0870 ac49 .....1.(...-.p.I
0x0020: 0000 0000 0000 0000 0000 b164 af2d ...........d.-
je voudrais bloquer ce flood, non pas les ips car ils sont toujours différents mais en fonction du paquet qui est toujours le même comme:
-I INPUT -p udp -m length --length 32 -j DROP mais ça peut gêner les utilisateurs du programme donc je pensais à un truc comme iptables -t filter -I INPUT -p udp -m ttl --ttl-eq 111 -m length --length 32 -j DROP mais ça peut changer, … enfin un truc pour ce paquet précis.
Merci.