Acabo de recibir DOS desde una IP de Rumania usando TCP y UDP. ¿Qué tengo que hacer? ¿Cómo puedo verificar si se trata de una VPN? ¿Cuáles son las acciones legales que debo tomar en este momento?

Lo dividiré en secciones según su pregunta.

¿Qué debes hacer?

Puede comenzar obteniendo una cuenta con cloudflare si el ataque proviene de http o https (están usando DNS para dos), aunque esto no detendrá a un profesional (alguien que se conecta directamente a su IP), detendrá el script kiddies y futuros ataques

Luego puede instalar fail2ban (lea el artículo de KB de fail2ban de cloudflare). Esto ayudará a detener el ataque ya que eliminará cualquiera de los paquetes que envían a su servidor. Su configuración es cierta pero vale la pena.

¿Cómo puedes verificar si se trata de una VPN?

Recomiendo encarecidamente tomar esta respuesta de desbordamiento de pila, ya que será mejor que yo: http: //security.stackexchange.co…

Qué acciones legales debe tomar:

A partir de este mismo momento no es necesario. Lo que sugiero que haga es una búsqueda inversa de IP: MxToolbox le informará el ISP de dicho atacante y también información conatiana sobre el contacto de abuso de ese ISP. Después de obtener el contacto de abuso, puede enviar la prueba de ISP (preferiblemente algunos registros de su servidor) y pedirles que bloqueen el acceso de los clientes a su servidor.

Nota: de ninguna manera soy un experto en derecho, por lo que puede haber otras cosas que puede hacer, sin embargo, personalmente he descubierto que los ISP están dispuestos a hacer lo que usted pide (generalmente porque temen ser demandados)

La única defensa real contra un DOS es pedirle a su ISP que bloquee el tráfico de su red, o al menos, de su enlace ascendente.

Deben bloquearlo desde su enlace ascendente sin dudas. Bloquearlo de su red requerirá un poco de prueba de su parte, pero no es realmente el objetivo. Mientras lo bloquee de su enlace ascendente, ya no es su problema.

En cuanto a si es una VPN o no, a quién le importa, sigue adelante con tu vida.

Si esto se convierte en un problema mayor, busque soluciones como Cloudflare.

Debe haber un firewall en el borde de su red. Puede usar políticas basadas en geo ip y bloquear los países de los que no espera el tráfico. En caso de que se intente iniciar sesión en su dispositivo (ataque de fuerza bruta), puede configurar hosts confiables para que acepten el tráfico de fuentes válidas.

Configure una cuenta con cloudflare. Ofrecen un plan gratuito y el siguiente nivel de servicio es de $ 20 por mes. Los $ 20 es lo que estoy usando en mi sitio. Pueden mitigar el ataque por ti.

No vas a tener suerte leyendo cualquier acción legal.