Tomasz Wendlandt

Avatar

Tech blog

F5 LTM vs. Slowloris

Slowloris Od paru(nastu) dni krąży po sieci exploit pozwalający na położenie Apache’a oraz Squid’a. Idea działania exploitu jest taka, że skrypcik perlowy nawiązuje normalne połączenie TCP a następnie wysyła kolejno częściowe request’y HTTP. Każde z takich częściowych wywołań rezerwuje zasoby serwera do wykonania odpowiedzi i czeka na resztę wywołania, które nie przychodzi. Skutki są łatwe do przewidzenia.

Jest kilka metod zabezpieczenia się przed tym atakiem. Okazuje się, że nie tylko F5tkowy ASM, ale również LTM z ustawionym profilem http dla danego VServera potrafi ochronić farmę Apache/Squid przed atakiem Slowloris’em. Po raz kolejny potwierdza się, że F5 LTM rządzi:).

UPDATE: https://support.f5.com/kb/en-us/solutions/public/10000/200/sol10260.html

,

Poznań

  • Cloud and Visibility OK
  • Temperature: -12°C
  • Visibility: 10km
  • Clouds: Cloud and Visibility OK
  • Wind: E at 15 km/h
  • Barometer: 1039 hPa
  • Humidity: 55.8%
  • Sunrise: 8:11 GMT+2
  • Sunset: 20:17 GMT+2