Grund Ausfall Internetverbindung TU Wien 16./17.12.2003

Der Ausfall der Internetverbindung der TU Wien am 16./17.12.2003
wurde durch Denial of Service Attacken von Rechnern in mehreren
Bereichen der TU Wien in das Internet verursacht.

Kurz zum bisherigen Stand der Analyse:

Im Laufe des Nachmittags des 16.12.2003 sind uns erstmals kurze
Ausfaelle der Internetverbindung aufgefallen, wobei keine offensichtliche
Ursache erkennbar war. Die Stoerung war auch jeweils zu kurz um eine
Analyse waehrend der Stoerung durchzufuehren.

Um ca. 2 Uhr Nachts am 17.12.2003 hat vermutlich ein Rechner massiv mit
der Attacke begonnen. Die Auswirkung war, dass eine der Verbindung
(die Verbindung fuer die Arbeitsplaetze und Server,
die Waehlleitungen, ADSL,... waren nicht betroffen) der TU Wien
in das Internet (an dem betroffenen Punkt 100 MBit/s stark) derart
ueberlastet wurde, dass nur mehr ein Bruchteil der Datenpakete von
der TU Wien in das Internet gelangten.

Die Analyse des Problems gestaltet sich schwierig, da
die Symptome auf eine schlechte Verbindung zwischen einem Switch
und dem Firewall oder ein defektes Geraet hindeuteten. Es wurden
daher praktisch alle Komponenten, Kabel und Kabelwege getauscht
bzw. rebootet.
Nachdem dies nicht geholfen hat wurde begonnen mittels Netzwerkanalysatoren
den Verkehr zu untersuchen -- bei der normal schon hohen Last in das
Internet nicht ganz trivial. Es zeigte sich dabei, dass ein Rechner
am Karlsplatz aussergewoehnlich viele Datenpakete zu einem Zielsystem
im Internet schickte. Nach Deaktivierung um ca. 10:30 der Versorgung des
Institutsbereichs, in dem dieser Rechner angeschlossen war, verbesserte
sich das Verkehrsaufkommen in das Internet etwas. Danach war aber immer noch
80% des Verkehrsaufkommen Attacken von anderen Rechnern.
Nun konnten die weiteren Rechner, von denen die Attacken ausgingen,
identifiziert werden und die TUNET-Versorgung dorthin deaktiviert werden.

Um ca. 11:30 konnte wieder ein normaler Betriebszustand erreicht werden.

Die Analyse des Problems und der betroffenen Rechner wird wohl das
Security Referat der Abteilung Standardsoftware und die betroffenen
Institute einige Zeit beschaeftigen.

--
Johannes Demel demel@zid.tuwien.ac.at demel@noc.tuwien.ac.at
demel@tron.kom.tuwien.ac.at Johannes.Demel@tuwien.ac.at
Information Technologyservices, Head of Communication Group,
Vienna University of Technology
Wiedner Hauptstrasse 8-10/020, A 1040 Wien, Austria
Tel: +43 (1) 58801-42040 Fax: +43 (1) 58801-42099