ЗаDDoSили... Что теперь ждать от Яндекса?

12 3
D
На сайте с 09.06.2006
Offline
165
2272

Господа, нужна информация о подобном опыте, поделитесь, пожалуйста деталями!

Один из продвигаемых мною сайтов долго и надежно сидел в ТОП3 Яндекса по приличному высокочастотнику, чем, видимо, вызывал море "негодования" у конкурентов. Забанить или обогнать не получалось и конкуренты (предполагаю кто) начали DDoS-атаку на сайт, с целью воспользоваться http://webmaster.yandex.ru/delurl.xml и выкинуть сайт из индекса, пока сервер "лежит". Ддосили долго (с 8 февраля) и очень сильно (за сутки текстовый лог доступа раздувается до 700М, error-лог до 1G (!)).

Сегодня апдейт и из индекса уже выпали морда и несколько страниц, а также сайт по высокочастотнику исчез из ТОПа. :gm:

Соответственно, вопросы к тем, кто что-то подобное прошёл:

1. Как теперь максимально быстро вернуть сайт в индекс?

2. Что будет с ИЦ и релевантностью по высокочастотнику (когда и как сайт вернется в ТОП)?

3. Как стратегически защититься от подобного? Именно стратегически, а не технически. Хостеры говорят, что подобный поток флуда не "съел" бы выделенный сервер, только если Гуард ставить у Каравана, но он стоит $1000/мес. Я имею ввиду зеркала, несколько продвигаемых сайтов в топе, или еще что-то...

PS Толковая тема была ровно год назад, но там не всё: /ru/forum/37314

DIAFAN.CMS (http://www.diafan.ru/), система управления сайтами.
The WishMaster
На сайте с 29.09.2005
Offline
2542
#1

Если сайт будет недоступен, то даже удалять его на надо специально, сам может пропасть из индекса. И вернется сам.. в теории.

diafan:
2. Что будет с ИЦ и релевантностью по высокочастотнику (когда и как сайт вернется в ТОП)?

Все должно вернуться на исходные позиции.

Пешу текста дешыго! Тематики - туризм, СЕО, творчество, кулинария, шизотерика :)
content
На сайте с 23.01.2006
Offline
103
#2
diafan:

3. Как стратегически защититься от подобного? Именно стратегически, а не технически. Хостеры говорят, что подобный поток флуда не "съел" бы выделенный сервер, только если Гуард ставить у Каравана, но он стоит $1000/мес. Я имею ввиду зеркала, несколько продвигаемых сайтов в топе, или еще что-то...

diafan, действительно, похоже, что выделенный сервер бы не съел. Если у вас есть свой дедикейтед и вы на нем схватите подобный дДос, то пару скриптов в шелле и понимание работы и синтаксиса iptables спасут вас от дДоса до, примерно, 500 единовременных соединений. Судя по логу дДос был отнюдь не увы и ах, у меня некоторые сайты сами по себе логи под гиг в сутки генерят. Если ботнет действительно серьезный и вы получаете более 500 одновременных соединений, парой скриптиков и ручным отстрелом не обойдешься, вы можете просто не "прорваться" в шелл. Тогда нужен либо подобный "Гуард" либо собственный софт, который умеет на лету файрволить часто повторяющиеся определенные запросы.

di_max
На сайте с 27.12.2006
Offline
262
#3
diafan:

3. Как стратегически защититься от подобного? Именно стратегически, а не технически. Хостеры говорят, что подобный поток флуда не "съел" бы выделенный сервер...

Не знаю, CISCO или нет, но на Фряхе есть вариант. На общехостерной не пройдет, а на выделенном - прокатит. Его в журнале "Хакер" описывали в прошлом году.

Суть проста: По крону, раз в 5-10 минут парсится ЛОГ. Все IP, с которых идет больше чем N запросов в секунду, заносятся в БлекЛист файрвола на 1-7 суток.

Подробне см. у них на сайте...

// Все наши проблемы от нашего не знания...
content
На сайте с 23.01.2006
Offline
103
#4
di_max:
Не знаю, CISCO или нет, но на Фряхе есть вариант. На общехостерной не пройдет, а на выделенном - прокатит. Его в журнале "Хакер" описывали в прошлом году.
Суть проста: По крону, раз в 5-10 минут парсится ЛОГ. Все IP, с которых идет больше чем N запросов в секунду, заносятся в БлекЛист файрвола на 1-7 суток.
Подробне см. у них на сайте...

Парсить лог раз в несколько минут, это нездоровое решение. Легче обработать результат netstat'а или wget http://localhost/server-status. Хотя тоже дикость, надо сказать.

di_max
На сайте с 27.12.2006
Offline
262
#5
content:
Парсить лог раз в несколько минут, это нездоровое решение. Легче обработать результат netstat'а или wget http://localhost/server-status. Хотя тоже дикость, надо сказать.

Все равно, парсить что-то надо, для выявления адресов, с которых ведется атака...

Да и ядро должно быть не на 512, дефолтных коннектов, и KeepAliveTimeout тоже нужно уменьшать. Пайпы тож можно ограничить, на время атаки кил до 128 в сек.

Плюс всякие излишества ;), типа ICMP-трафика тож долой...

Есть над чем думать и что конфигурировать.

Не так все печально, как кажется...

content
На сайте с 23.01.2006
Offline
103
#6
di_max:
Все равно, парсить что-то надо, для выявления адресов, с которых ведется атака...
Да и ядро должно быть не на 512, дефолтных коннектов, и KeepAliveTimeout тоже нужно уменьшать. Пайпы тож можно ограничить, на время атаки кил до 128 в сек.
Плюс всякие излишества ;), типа ICMP-трафика тож долой...

Ну это все как бы само собой разумеется, что по морде грязной тряпкой тому сисадмину, который продакшн систему нормально не засетапит. :)

di_max
На сайте с 27.12.2006
Offline
262
#7

diafan

Статья назвалась: "Как выжить под dDoS-ом".

Или очень похоже... Сорри.

SK
На сайте с 31.01.2005
Offline
72
#8

Полноценная DDOS атака в течении такого длительного времени очень дорогое удовольствие. Полноценной, я считаю атаку, которая производилась с очень большого количества IP различных подсетей.

По затратам может быть дешевле вывести несколько сайтов и выбросить вас из топа. В зависимости от запросов, конечно. Сомневаюсь, что конкурент пошел на такое.

Если количество IP было ограничено несколькими подсетями, то это проблема хостера, что он не может справиться с подобными атаками.

Всё это моё ИМХО.

Форум "ПолитДиалог" (http://forum.politdialog.ru/): мы не правые, не левые, не за власть, не против нее. Мы - граждане России, все зависит только от нас! С уважением, Сергей Кротов.
T.R.O.N
На сайте с 18.05.2004
Offline
314
#9
diafan:
начали DDoS-атаку на сайт
diafan:
3. Как стратегически защититься от подобного?

Если это действительно была Ddos - то нормальный хостер или провайдер должен был отреагировать а течении 3-6 часов и начать фильтровать запросы, одновременно дав вам уведомление о проблемах.

В Вашм случае этого не произошло, соответственно решение - менять хостера.

/Если Ddos хорошо организован, то нужно парсит не IP а способ передачи и параметры пакета. Также имеет смысл учитывать длинну сессии./

PS Сталкивался с таким 3 раза. Выделенный сервер. Своей защиты нет, всегда все делал хозяим площадки.

От воздержания пока никто не умер. Хотя никто и не родился! Prototype.js был написан теми, кто не знает JavaScript, для тех, кто не знает JavaScript (Richard Cornford)
V
На сайте с 16.02.2007
Offline
0
#10

Ничего страшного не случится. Была подобная ситуация с вылетом сайта. Сайт на протяжении 2,5 месяцев был недоступен. После установки нового сервера, решили всеже восстановить сайт. За это время все ранее проиндексированные страницы исчесли из яши. После восстановления сайта потребовалось 1,5 месяца, чтобы яша проиндексировал все страницы заново. Сайт вернулся на свои позиции.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий