защита сервера от ДОС/ДДОС

123
Lupus
На сайте с 02.11.2002
Offline
241
#11
qwartyr:
По поводу отключения логов осмелюсь с Вами не согласится.

С чем именно? С тем, что отключать ничтожную часть нагрузки, теряя полезную информацию, это глупость?

qwartyr:
Метод по моему мнению достаточно эффективный и вместе с mod_limitipconn дает неплохие результаты.

Похоже, дискуссия зашла в тупик. Пойду лучше делом займусь.

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
LiteCat
На сайте с 03.05.2007
Offline
240
#12

Когда ДДОСит ботнет из 10к машин, не поможет скрипт))

PS: по числу сессий с одного ип дропать пакеты может и файер (iptables), правда там расширение надо ставить. Когда пакеты дропаются ещё на уровне ядра, сервак пошустрее)

S
На сайте с 07.05.2007
Offline
20
#13

нашел решение для BSD (pf) серверов:

table <abusive_hosts> persist
block in quick from <abusive_hosts>

pass in on $ext_if proto tcp to $web_server port www flags S/SA keep state (max-src-conn 100, max-src-conn-rate 15/5, overload <abusive_hosts> flush)

вариант довольно ограниченный но работает, если ДОС массивный, спасет CAR или железка от Cisco

под линукс - классика жанра делать руками примерно как описано в предыдущих постах

Andreyka
На сайте с 19.02.2005
Offline
822
#14

Я скоро напишу статью, о том, как реализовать:

1. Защиту проекта от перегрузки

2. Геокластер с отказоустойчивостью

3. Защиту от DDOS

Там будет все рассмотрено.

Не стоит плодить сущности без необходимости
nick_c
На сайте с 21.04.2008
Offline
89
#15

досили нас одни дебилы.

800 мбит в пике.

вылечилось парсером логов по нужным мне критериям и бану ипа, который попадает под критерий на 6 часов (не работают же все машины в ботнете круглосуточно, а вдруг это натовский ип, да и пф-у легче работать с меньшим кол-вом записей).

думаем над более интеллектуальной защитой.

Эффективная раскрутка сайта (http://raskrutka.com.ua) в Google.
Andreyka
На сайте с 19.02.2005
Offline
822
#16

А какой канал был к серверу, если во время 800mbit можно было туда парсер сделать?

qwartyr
На сайте с 19.10.2007
Offline
40
#17
Andreyka:
А какой канал был к серверу, если во время 800mbit можно было туда парсер сделать?

скорее всего гигабит ?

профессиональное администрирование серверов (http://www.unixsupport.ru) отзывы (http://www.free-lance.ru/users/qwartyr/opinions/) на free-lance.ru
S
На сайте с 07.05.2007
Offline
20
#18

чаще всего DOS явление недолговременное, ибо дороговато стоит купить большой ботнет даже на сутки, значит чем больше проект, тем дольше ддосят

тут главное быстро реагировать и по возможности иметь и автоматический механизм, на случай потери шелла и тп, то есть пару скриптов в кроне с парсером того же вывода netstat

Andreyka
На сайте с 19.02.2005
Offline
822
#19

Увы, я знаю варианты, когда 100 мегабит могло идти пару месяцев

Незнаю сколько заказчик атаки платил, но это сайт убивало полностью - потеря не только индекса, но и клиентов

Lupus
На сайте с 02.11.2002
Offline
241
#20

Сейчас стало чуток полегче с меганаездами. Например, я знаю несколько сайтов, которые поперек горла людям с о-очень большими деньгами. Но, в последние два года, лишь пару раз досили по неделе. Хотя, несколько лет назад ложили часто и надолго.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий