SlideShare ist ein Scribd-Unternehmen logo
1 von 13
Downloaden Sie, um offline zu lesen
昨今のNTP事情
JANOG35へ行ってきました!
大原 慎一郎
Twitter: @ohhara_shiojiri
(有)トラストネットワークス 塩尻インキュベーションプラザ108号室
http://shiojiri-osslabo.com/
アジェンダ
● JANOG35
● 昨今のNTPの事情とは何か?
● NTPを悪用したDDoS攻撃
● セキュリティ対策
● ntpdの設定
JANOG35
● 日時: 2015年1月14日(水)〜1月16日(金)
● 会場: 静岡県立大学 谷田キャンパス
● 主催: 日本ネットワーク・オペレーターズ・グループ
● 詳細: http://www.janog.gr.jp/meeting/janog35/
参加したのは、2日目の1月15日(木)
塩尻から静岡へは、東京や名古屋より遠い。。。
JANOG35
● 草薙駅より無料送迎バスが運行されてました。
JANOG35
JANOG35
昨今のNTPの事情とは何か?
● 脆弱性のあるNTPサーバーが踏み台にされ
て、DDoS攻撃が増加している。
● JANOGでは2014年からワーキンググループで
議論していて、対策と情報収集をしています。
● 脆弱性のあるNTPサーバーの問題。
● 上位で制限(BCP38/84)する影響の問題。
NTPを悪用したDDoS攻撃
● NTPプロトコルはUDPの123番を使用する。
● UDPはTCPと違って送信元を確認しない。
● TCPは3wayハンドシェイクで確立。
● UDPの場合は、送信元アドレスの詐称が安易。
● 送信元アドレスを攻撃先アドレスに詐称する。
NTPを悪用したDDoS攻撃
● 応答情報が多いリクエストをNTPサーバーへ送
信する。
● NTPサーバーは詐称された攻撃先アドレスに応
答を返す!(DoS攻撃)
● 複数のNTPサーバーに対して行われると、攻撃
先アドレスに膨大なトラフィックが届く!!
(DDoS攻撃)
セキュリティ対策
● フィルタリング
○ ファイヤーウォールでUDP123番ポートを制限する。
○ 制限を実施するポイントの問題がある。
○ インフラ側 or サーバー側 ?
○ NTPサービスが利用出来なくなる。
○ 送信元を詐称したアドレスを制限する。(BCP38)
○ 制限を実施するポイントの問題がある。
○ 上位インフラ側 or 下位インフラ側 ?
セキュリティ対策
● クライアント側
○ ntpdの設定次第でサーバーとして機能するので注意。
○ 脆弱性対策された最新バージョンを使用する。
○ ファイヤーウォールでUDP123番ポートを制限する。
○ iptablesを安易に無効にしない。
○ restrictで自ホストのみ許可の設定にする。
■ restrict -4 default noquery
■ restrict 127.0.0.1
ntpdの設定
● 脆弱性対策された最新のバージョンを利用。
● バージョン確認方法
○ ntpq -c rv
○ 2014年12月19日に4.2.8リリース
○ ディストリビューションのパッケージ毎にパッチを確認
● アクセス制限
○ restrict
● monlist無効化
○ 増幅するパケット量を軽減する。
○ disable monitor
ntpdの設定
● その他、セキュリティ以外について
● 64秒×8回=512秒の間隔で上位NTPサーバー
と同期を試みます。
● 同期高速化オプション iburst
○ 2秒間隔×8回=16秒
○ server ntp.nict.jp iburst
○ 初回起動時のみ実行し、後は通常間隔

Weitere ähnliche Inhalte

Mehr von Shiojiri Ohhara

松本Linux勉強会 SSH 暗号化と認証のプロトコル
松本Linux勉強会 SSH 暗号化と認証のプロトコル松本Linux勉強会 SSH 暗号化と認証のプロトコル
松本Linux勉強会 SSH 暗号化と認証のプロトコル
Shiojiri Ohhara
 

Mehr von Shiojiri Ohhara (19)

夏休みのサイバー自由研究 (1)DockerコンテナでVuls!
夏休みのサイバー自由研究 (1)DockerコンテナでVuls!夏休みのサイバー自由研究 (1)DockerコンテナでVuls!
夏休みのサイバー自由研究 (1)DockerコンテナでVuls!
 
オープンソースで始めるLinuxサーバー脆弱性診断入門
オープンソースで始めるLinuxサーバー脆弱性診断入門オープンソースで始めるLinuxサーバー脆弱性診断入門
オープンソースで始めるLinuxサーバー脆弱性診断入門
 
Docker勉強会2017 最新基礎・応用編
Docker勉強会2017 最新基礎・応用編Docker勉強会2017 最新基礎・応用編
Docker勉強会2017 最新基礎・応用編
 
サイバーセキュリティ勉強会2017 in 塩尻
サイバーセキュリティ勉強会2017 in 塩尻サイバーセキュリティ勉強会2017 in 塩尻
サイバーセキュリティ勉強会2017 in 塩尻
 
Docker勉強会2017 実践編 スライド
Docker勉強会2017 実践編 スライドDocker勉強会2017 実践編 スライド
Docker勉強会2017 実践編 スライド
 
Docker 再入門 2016 update
Docker 再入門 2016 updateDocker 再入門 2016 update
Docker 再入門 2016 update
 
DNSとサイバー攻撃
DNSとサイバー攻撃DNSとサイバー攻撃
DNSとサイバー攻撃
 
Open stack 勉強会 in 塩尻
Open stack 勉強会 in 塩尻Open stack 勉強会 in 塩尻
Open stack 勉強会 in 塩尻
 
サイバーセキュリティ勉強会
サイバーセキュリティ勉強会サイバーセキュリティ勉強会
サイバーセキュリティ勉強会
 
小型コンピューターで楽しく学ぼう!
小型コンピューターで楽しく学ぼう!小型コンピューターで楽しく学ぼう!
小型コンピューターで楽しく学ぼう!
 
Ubuntu LibreOffice Update
Ubuntu LibreOffice UpdateUbuntu LibreOffice Update
Ubuntu LibreOffice Update
 
Docker入門
Docker入門Docker入門
Docker入門
 
CentOS 7 入門
CentOS 7 入門CentOS 7 入門
CentOS 7 入門
 
松本Linux勉強会 SSH 暗号化と認証のプロトコル
松本Linux勉強会 SSH 暗号化と認証のプロトコル松本Linux勉強会 SSH 暗号化と認証のプロトコル
松本Linux勉強会 SSH 暗号化と認証のプロトコル
 
松本Linux勉強会 vagrant入門
松本Linux勉強会 vagrant入門松本Linux勉強会 vagrant入門
松本Linux勉強会 vagrant入門
 
Sola勉強会 ssh再入門
Sola勉強会 ssh再入門Sola勉強会 ssh再入門
Sola勉強会 ssh再入門
 
Sola勉強会 chef入門 続編
Sola勉強会 chef入門 続編Sola勉強会 chef入門 続編
Sola勉強会 chef入門 続編
 
Sola勉強会 chef入門
Sola勉強会 chef入門Sola勉強会 chef入門
Sola勉強会 chef入門
 
Sola勉強会 vagrant入門 ver.2
Sola勉強会 vagrant入門 ver.2Sola勉強会 vagrant入門 ver.2
Sola勉強会 vagrant入門 ver.2
 

Kürzlich hochgeladen

Kürzlich hochgeladen (10)

論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
 
Utilizing Ballerina for Cloud Native Integrations
Utilizing Ballerina for Cloud Native IntegrationsUtilizing Ballerina for Cloud Native Integrations
Utilizing Ballerina for Cloud Native Integrations
 
新人研修 後半 2024/04/26の勉強会で発表されたものです。
新人研修 後半        2024/04/26の勉強会で発表されたものです。新人研修 後半        2024/04/26の勉強会で発表されたものです。
新人研修 後半 2024/04/26の勉強会で発表されたものです。
 
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
 
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
 
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
 
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアルLoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
 
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
 
知識ゼロの営業マンでもできた!超速で初心者を脱する、悪魔的学習ステップ3選.pptx
知識ゼロの営業マンでもできた!超速で初心者を脱する、悪魔的学習ステップ3選.pptx知識ゼロの営業マンでもできた!超速で初心者を脱する、悪魔的学習ステップ3選.pptx
知識ゼロの営業マンでもできた!超速で初心者を脱する、悪魔的学習ステップ3選.pptx
 
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
LoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイスLoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイス
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
 

昨今のNtp事情