Защита от серьезного ДДОС

1 234
Raistlin
На сайте с 01.02.2010
Offline
247
#21
myhand:
Нет таких безумных тарифных планов VPS.
Тупой бан на файерволе - не для VPS. Там другие методы нужно использовать.

Почему. На наших ВДС вполне нормально это проходит. Просто это не OVZ. Если взять ВДСку с 800 метрами памяти (примерно) то можно отбиться на ней. Мы еще ставим кое-какой хитрый софт, который школо-атаки убивает на корню (до 2-3к ботов проверено на деле). Все зависит от самого сайта и харакетера поведения ботов.

HostAce - Асы в своем деле (http://hostace.ru)
M
На сайте с 16.09.2009
Offline
278
#22
Raistlin:
Почему. На наших ВДС вполне нормально это проходит. Просто это не OVZ.

Я же написал, что такие лимиты есть далеко не для всех технологий виртуализации. Может у Вас KVM или Xen. Наиболее распространенная технология - OpenVZ/Virtuozzo. Там такие лимиты есть - если бездумно это не ограничивать, то это оверселлинг. Со всеми вытекающими. Либо хостер это понимает - либо он идиот.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
Raistlin
На сайте с 01.02.2010
Offline
247
#23

myhand, Ну про большинство и OVZ/Virtuozzo - согласен.

Г
На сайте с 25.10.2007
Offline
68
#24

Детский ддос, а память выжрал и nginx не помог:(

98.207.84.75 - - [23/Jul/2010:19:15:23 +0400] "POST /123qweregacc12.php HTTP/1.0" 404 216
98.207.84.75 - - [23/Jul/2010:19:15:51 +0400] "POST /123qweregacc12.php HTTP/1.0" 404 216
98.207.84.75 - - [23/Jul/2010:19:16:33 +0400] "POST /123qweregacc12.php HTTP/1.0" 404 216
98.207.84.75 - - [23/Jul/2010:19:17:10 +0400] "POST /123qweregacc12.php HTTP/1.0" 404 216

Зря,наверное, KeepAlive выключил.

zexis
На сайте с 09.08.2005
Offline
388
#25

Гесер, занесите IP 98.207.84.75 в фаервол.

iptables -A INPUT -s 98.207.84.75 -j DROP

В чем сложность?

Или у вас IP атакющих много?

M
На сайте с 16.09.2009
Offline
278
#26
Гесер:
Детский ддос, а память выжрал и nginx не помог:(

Чтобы nginx помог - его нужно сконфигурировать сперва. А телепатический модуль к нему еще не написан - вот он некоторым "страждущим" и не помогает.

Гесер:
Зря,наверное, KeepAlive выключил.

Вреда от кипалайва обычно никакого - а полностью бесполезен он только в редких случаях. Так что зря, наверное. Только какое отношение это имеет к "детскому ддос"?

Г
На сайте с 25.10.2007
Offline
68
#27

zexis, уже внес

zexis:
В чем сложность?

В OpenVZ, как ни странно.🍾

myhand:
Чтобы nginx помог - его нужно сконфигурировать сперва.

Это такая большая тайна, что о ней не то, что шопотом думать низя. 🤣

myhand:
Только какое отношение это имеет к "детскому ддос"?
KeepAlive On (по умолчанию)

Допускаются ли персистентные соединения. Для запрета укажите Off.

Персистентное соединение (persistent connection, keep-alive) - тип виртуального соединения между сервером и клиентом, при котором сервер может обслуживать более одного запроса от одного и того же клиента в рамках одного и того же соединения, т.е. которое не завершается сразу, как только сервер обслужил тот первый запрос клиента, ради которого данное соединение было установлено, а ждет поступления дальнейших запросов по тому же каналу.

Если определение верно, то получается,что при отключении каждый процесс апача обслуживает одно соединение, а у меня оперативки маловато для такого гурманства. Отсюда и завис VDS.Имхо.

M
На сайте с 16.09.2009
Offline
278
#28
Гесер:

Это такая большая тайна, что о ней не то, что шопотом думать низя. 🤣

Ну если сказать не столь мягким образом - дуракам nginx не помогает. Не нужно на него надеятся как на автомагический исполнитель желаний.

А думать - можно, даже нужно. В примере с "детским ddos" смотрите в сторону limit_* модулей nginx'а.

Гесер:

Если определение верно, то получается,что при отключении каждый процесс апача обслуживает одно соединение, а у меня оперативки маловато для такого гурманства. Отсюда и завис VDS.Имхо.

Если у Вас запросы к апачу через nginx идут - кипалайв на апаче ровно никакой роли не играет. Nginx его там просто не будет использовать.

K
На сайте с 19.06.2007
Offline
67
#29

Рекомендую http://antiddos.biz/. Хорошие сервера, админы знают, что надо делать с ддосом.

Г
На сайте с 25.10.2007
Offline
68
#30
myhand:
Если у Вас запросы к апачу через nginx идут - кипалайв на апаче ровно никакой роли не играет. Nginx его там просто не будет использовать.

согласен. Но тогда почему,когда ко мне в гости пришло около 500 китайцев, все было впорядке? Хотя,наверное, не очень настырные были. Этот вопрос скорее к телепатам т.к. логов не сохранилось.

А также, кто мешает особо умным флудерам и ддосерам вычислить порты на котором висит nginx и apache и не рубится через nginx. Судя по логам, у меня сейчас так и происходит. Держит.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий