Опять досют :( По ip, нужен совет

12
Lord Maverik
На сайте с 15.04.2003
Offline
471
1320

Приветствую. Проблема такая. VDS. Саппорт говорит атакают http запросами по ip. Валится апач. На айпи несколько сайтов.

Можно ли сделать так, чтобы просто http по айпи не обрабатывался, но сайты работали. Т.е. чтобы при такой атаке по ip апач не валил сервер, по прямому вводу айпи один фиг сайта никакого нет. Но на самом айпи их несколько. Я в общем тут не спец, думаю кто разбирается меня понял.

Lord Maverik добавил 17.02.2008 в 14:36

Что падает апач это я так думаю. Саппорт грит что да это http атака, а дальше на все вопросы что конкретно валит сервер, апач или чего там талдычит - the server is effectively down

RedMall.Ru (https://redmall.ru) - Товары из Китая (Таобао, Tmall) с проверкой качества, скидка для форумчан 7% Партнерская программа 2 уровня: 5% + 5%. Подробнее. (https://redmall.ru/about/partner/)
S
На сайте с 15.01.2008
Offline
34
#1
Можно ли сделать так, чтобы просто http по айпи не обрабатывался, но сайты работали.

Т.е заблокировать? =)

Если заблокировать то:

Для Linux: man iptables (мануал на русском: http://www.opennet.ru/docs/RUS/iptables/)

Для FreeBSD: man ipfw (мануал на русском:http://www.opennet.ru/base/net/ipfw_man.txt.html)

Атаку http легче всего отсеить, самым простым методом (если бот нет не большой) это поставить nginx + настроить на нем ограничения на количество соединений на 1 IP.

Я об это уже кстати было писал , посмотрите мои сообщения =) ,там даже примеры конфигураций были.

P.S

Мое предыдущее сообщения касательно nginx с примером конфигов:/ru/forum/comment/2840439

Топик по теме:/ru/forum/199345

Качественный хостинг Unlimits Telecom (http://www.unlimits.ru) (ООО "БизнесТелеКом"). Официальный Twitter канал (http://twitter.com/untelecom). Ознакомиться с нашими услугами можно в этом (/ru/forum/478822) топике.
Lord Maverik
На сайте с 15.04.2003
Offline
471
#2

Я ведь не о том сейчас просил :) Мне нужно заблокировать обработку http запросов когда запрашивается на прямую ip.

Чтобы потом злоумышленик переключился напрмяую на сайт и я узнал какой сайт не угодил.

S
На сайте с 15.01.2008
Offline
34
#3
Я ведь не о том сейчас просил Мне нужно заблокировать обработку http запросов когда запрашивается на прямую ip.

Все понял,Как я понял Вас ддосят напрямую IP адрес.Можно использовать следующую конструкцию : если заголовок host присутсвует -> пропускать, если нет -> блокировать.

Однако как это реализовать пока в голову не приходит.Будет интересно выслушать мнения более опытных участников форума.

Lord Maverik
На сайте с 15.04.2003
Offline
471
#4

Хостер грит заблокировал такие запросы

i blocked with a frontend proxy haproxy

haproxy стоит на моем VDS - все равно не помогает, мол ему ресурсов не хватает. Неужто нет нормального способа запретить http запросы на ip определенный.

Andreyka
На сайте с 19.02.2005
Offline
822
#5

Существуют

Делаете лог для каждого виртхоста

И дефолтный - access_log

Все запросы на IP попадут в access_log

Оттуда берите злодеев и баньте

Не стоит плодить сущности без необходимости
Lord Maverik
На сайте с 15.04.2003
Offline
471
#6

Много их там..... Мне бы как нить так, чтобы такие запросы вообще просто сервером не обрабатывались.

A4
На сайте с 09.08.2007
Offline
55
#7

Ну а в чём проблема то, даже если и много. Включаете на пару минут, собираете ипы, суёте в фаервол, радуетесь жизни. Если хватит умений - можно даже автоматизировать.

Настройка nginx и сопутствующего софта на freebsd/debian. Контакт через PM.
aprika
На сайте с 05.06.2006
Offline
144
#8

Ну посмотрели этот лог. Есть там какое-то количество IP, с каждого - несколько попыток доступа в течение 2-5 минут, максимум - 10, без повторных заходов через какое-то время. И какие из них атакующие? Чем они отличаются от обычных посетителей? И смысл их банить, если они все равно не возвращаются? :(

(◕‿◕)
dkameleon
На сайте с 09.12.2005
Offline
386
#9
Lord Maverik:
Мне бы как нить так, чтобы такие запросы вообще просто сервером не обрабатывались.

такое вряд ли возможно.

нужно фильтровать ХТТП пакеты, при чём не все.

следовательно должно пройти соединение с вебсервером и передан заголовок запроса.

Дизайн интерьера (http://balabukha.com/)
aprika
На сайте с 05.06.2006
Offline
144
#10

Еще, подскажите, люди добрые, пожалуйста. Хостер заблокировал IP, который атакуют. Не видно, чтоб этот как-то помогло - сайты с другими IP на этом же сервере все равно мертвые лежат. Стоило ли тогда это делать?

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий