DDos ят сайт, есть опыт?

1 234 5
D
На сайте с 28.06.2008
Offline
1104
#21
Vin_cent:
Причём тут http2 и "отсеять ботов"? Что за бред?

Бред это когда совсем не в теме, но пальцы бегают по клаве быстрее мыслей...

80% мусорного трафика идет по http 1/1, еще 2-3% по http 1/0. Если у вас настроен http2 - то 90% нормальных юзеров приходят к вам на сайт по http 2/0.

В итоге легко рулить потоками с помощью map

map "$whitelist:$server_protocol" $limit1 {
"1:HTTP/1.0" "";
"1:HTTP/1.1" "";
"1:HTTP/2.0" "";
"0:HTTP/1.1" "$binary_remote_addr";
}

и т.п.

Но у ТС уровень нагрузки соизмерим с шириной канала - поэтому тут только сторонняя помощь в очистке на уровне ДЦ.

SP
На сайте с 04.02.2009
Offline
134
#22

Я нуб, потому опишу как есть:

Когда сайт включен, канал не забит, просто LA под 140, куча апачей и nginx.

Когда я отключал сайт в панели (показывается Html страничка с сообщением, что сайт отключен), тогда канал был загружен на 98%, притом другие сайты вроде работали.

Если я отключал nginx - канал освобождался.

Я правильно понимаю?

Когда сайт работал, то сервер падал от количества клиентов, т.е боты ждали ответа от сайта и сервер просто не мог обработать столько клиентов.

Когда я отключил сайт, то серверу нужно только отдавать легкую страничку которую отдать очень просто и он способен дать ответы всем запросам ботов, в таком случае количество ботов и их запросов заваливало канал запросами на 98%?

Когда я отключил Nginx, отвечать стало некому, запросы просто не доходили до сервера.

Почему при работающем сайте канал не был забит? Потому что ботов не так много и они ждут и получают ответ сервера, потому не могут накидать еще запросов, что бы забить канал?

Likvik
На сайте с 29.07.2010
Offline
132
#23

Если панель Ispmanager, задействован Nginx (и именно его "валят"), то почему бы не попробовать включить банально nginx limit_req.

Без лазанья по конфигах и файлах, просто в панели. Подобрав оптимальное значение запросов и всплеска именно для Вашего сайта/сайтов.

И если дедик хетзнера то там есть файрвол в панели хостера. Но вот только как его настроить правильно незнаю, может кто подскажет.

jpg 1.jpg
jpg 2.jpg
jpg hf1.jpg
Незнание порождает уверенность.
SP
На сайте с 04.02.2009
Offline
134
#24

Likvik

В первый же день пробовал устанавливать вплоть до 2 запросов (минимум) на пользователя, не спасало.

Likvik
На сайте с 29.07.2010
Offline
132
#25

south_park, Печально, и даже "Защита от DDoS-атак" получается у них только для галочки.

Тогда пересидеть за cloudflare, атака же не будет вечно.

cloud-shield
На сайте с 25.01.2017
Offline
54
#26
south_park:
они ждут и получают ответ сервера, потому не могут накидать еще запросов, что бы забить канал?

В вашем случае, да.

Dram, ваш совет про http/2 очень опасный, т.к. если человек не понимает до конца как это работает и чем это черевато - будет больше вреда, чем пользы.

Все белые боты и поисковики, платежные системы, мониторинги, белые парсеры (аля vk-share) и т.п. ходят как раз таки по http1/http1.1

Likvik:
south_park, Печально, и даже "Защита от DDoS-атак" получается у них только для галочки

В Ispmanager никогда и не было защиты от ддос атак, там под капотом только nginx limit_req. Но да, они назвали этот пункт бездумно и вводят в заблуждение.

Защита сайтов от DDoS атак - Cloud-Shield.ru ( https://cloud-shield.ru )
D
На сайте с 28.06.2008
Offline
1104
#27

cloud-shield, все верно, и именно поэтому я использую переменную $whitelist

P.S. из нормальных ботов по http 1/0 ходит только один из видов бота mail.ru, остальные по http 1/1

Vin_cent
На сайте с 22.01.2010
Offline
165
#28
Dram:
cloud-shield, все верно, и именно поэтому я использую переменную $whitelist

P.S. из нормальных ботов по http 1/0 ходит только один из видов бота mail.ru, остальные по http 1/1

Ты реально не догоняешь. http2 и отсеивание ботов - это что-то новое в идиотизме.

coolwebsearcher
На сайте с 29.09.2008
Offline
87
#29

ip сайта скрываем за CloudFlare, на уровне сервера (через nginx) баним evil ip.

Фильтровать ддос через iptables / ipset плохая идея, в нынешних ситуациях.

Услуги (http://www.our-dns.info/) | Цены (http://www.our-dns.info/prices/) | Отзывы (/ru/forum/970789)
argotel
На сайте с 06.05.2016
Offline
56
#30

Сейчас много хостеров с защитой от DDOS на уровне l7 WEB и l4.

Причем ценник бывает очень низкий и качество услуг на высоте.

Отбивать атаки в некоторых случаях вообще никак не получится, с учетом Hetzner у них в этом плане совсем все печально.

Клоудфаер не поможет , если знать реальный IPv4

Скоростные VPS в Москве от 349 руб/месяц.
Защищенный от DDOS VPS в Москве от 390 руб/месяц.
Индивидуальные предложения.Тестовый период. MoneyBack (http://argotel.ru)
1 234 5

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий