Анализатор логов ddosViewer вебсервера для поиска ддос флуда

M
На сайте с 16.09.2009
Offline
278
#41
Andreyka:
С DDOS по IP не встречался?

Моя не понимать что вы эдак заковыристо обозвали. А право гадать что Вы имели в виду - оставлю madoff. От тут часто в телепатии тренируется. Правда, без особого успеха.

PS: С последним замечанием madoff согласен - я тоже не припомню атак, от которых не получилось в итоге отбиться на уровне вебсервера (плюс отправка особо ретивых на файервол по error.log).

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
N
На сайте с 06.05.2007
Offline
419
#42
myhand:
Еще раз - то, что Вы предлагаете далеко не так просто. Вспомните хоть, что изменение формата логов потребует reload'а веб-сервера + плюс всего, что парсит эти ваши логи.

А не требует. Я дописываю нужные параметры в конец записи, а awstat прекрасно все жует как ни в чем не бывало.

А тут все просто: на входе запрос - на выходе разрешение/запрет на его дальнейшую обработку. А в промежутке "черный ящик", ваш обработчик, которому всегда доступны параметры запроса - меняйте его логику как и когда удобно.

Ну так и где это решение? Кто его написал? исходя из того, что нормальный программист об интерфейсные заморочки да еще и на С мараться не будет. Хочу просто логику программировать.

Boris A Dolgov:
1) Вероятность того, что один из ста пользователь ната - бот в сто раз больше, чем вероятность того, что пользователь, который хотел пойти к нам на сайт и был заблокирован из-за соседа - бот.
В конце концов, никто не отменяет блокировку на FW. Но если, например, за 4 часа пришло 10% ддос-запросов и 90% нормальных, то такой ip нельзя блокировать.

Ах вы про обычный нат. Я то думал вы про NAT на сервере.

Тогда не понимаю причем тут исключения. Конечно, программа читающая логи сможет обработать NAT более удобно.

Andreyka:
С DDOS по IP не встречался?

Да, кстати, у меня код, который раньше читал access.log, легко переделался под чтение вывода tcpdump и получилось отражение и syn-флуда и простого бессмысленного udp.

Кнопка вызова админа ()
rtyug
На сайте с 13.05.2009
Offline
263
#43

в зависимости от силы ддос можно сделать разную высоко интеллектуальную систему...

например, в случае попадания в blacklist можно отредиректить на другой сервант, где показать статическую страницу на nginx с reCaptcha, чтобы там конкретный айпи смог себя разблокировать пройдя капчу... ну на этом серванте, тоже, сделать не большую защиту и т.д.

(nginx (или веб-сервер на epoll), думаю, может выдержать 10-20к/сек. соединенние, если показывать страницу 512-2000байт)

большое ддос идет как правило от вирусов, а они без интеллекта берут и досят, т.е. их можно обдурить... например, перенести сайт на другой домен и айпи :)

Спалил тему: Pokerstars вывод WMZ, etc на VISA 0% или SWIFT + Конверт USD/GBP,etc (net profit $0,5 млрд) (https://minfin.com.ua/blogs/94589307/115366/) Monobank - 50₴ на счет при рег. тут (https://clck.ru/DLX4r) | Номер SIP АТС Москва 7(495) - 0Ꝑ, 8(800) - 800Ꝑ/0Ꝑ (http://goo.gl/XOrCSn)
Andreyka
На сайте с 19.02.2005
Offline
822
#44
madoff:
Если я думаю за http - ip - , то статика разгружает все эти запросы, nginx в этом плане на высоте.

Не все можно запихнуть в статику, увы.

Не стоит плодить сущности без необходимости
M
На сайте с 01.12.2009
Offline
235
#45
myhand:
А право гадать что Вы имели в виду - оставлю madoff. От тут часто в телепатии тренируется. Правда, без особого успеха.

Я вас зателепатю, если будете предсказывать мои мысли :) я просто читаю между строк, так как вариантов мало о чём Андрей хотел сказать, он разумный мы говарили о web server поэтому всё относиться "туда" :)

Администратор Linux,Freebsd. построения крупных проектов.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий