Сервер Ддосят школьники

V2
На сайте с 26.03.2010
Offline
41
VH2
#21
absurdo:
Пока посмотрю как с этим справится мой хостер.
На всякий случай пишите в личку, кто имеет опыт настройки nginx и борьбы с DDoS.

absurdo добавил 11.02.2011 в 15:20

Говорят что около 1000 tcp пакетов в секунду.

1000 - это очень мало, остается вопрос насколько большой диапазон IP адресов и как часто они меняются если их всего более 1000.

10 лет в хостинге. Опыт не купишь. ValueHost in Russia (http://www.valuehost.ru) ValueHost in USA (http://www.valuehost.com) ValueHost Affiliate Program (http://www.hostix.ru)
absurdo
На сайте с 28.11.2006
Offline
77
#22
zexis:
Для начала выясните есть ли вообще ддос и какой силы.
Смотрите netstat –n и логи acsess.log

netstat -n | grep :80 |wc -l


648


775

absurdo добавил 11.02.2011 в 15:51

netstat -n | grep :80 | grep SYN |wc -l

118

absurdo добавил 11.02.2011 в 15:55

netstat -anp |grep 'tcp\|udp' | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -n


(No info could be read for "-p": geteuid()=503 but you should be root.)
1 109.230.213.34
1 207.46.12.237
1 207.46.199.42
1 67.195.37.188
1 93.73.23.116
2 112.185.233.195
2 115.118.111.119
2 46.185.17.48
2 78.27.129.139
2 87.101.168.185
2 91.201.66.116
2 94.179.193.81
2 94.59.87.96
3 58.9.133.206
3 95.132.238.127
4 123.109.196.204
4 95.132.205.133
5 125.164.154.162
5 197.224.113.230
5 200.150.190.6
5 59.92.46.136
5 62.149.2.1
6 195.29.157.86
9
13 0.0.0.0
15 41.248.99.213
23 151.56.42.103
24 95.10.183.89
34 41.199.176.60
47 182.53.217.156
50 41.218.234.109
76 41.211.26.80
103 41.232.70.152
605 58.8.231.254

absurdo добавил 11.02.2011 в 15:58

netstat -n -p | grep SYN_REC | awk '{print $5}' | awk -F: '{print $1}'

(No info could be read for "-p": geteuid()=503 but you should be root.)
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
122.164.26.28
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
41.211.26.80
41.211.26.80
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
210.212.179.172
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
41.211.26.80
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
41.211.26.80
180.183.246.54
41.211.26.80
58.8.231.254
180.183.246.54
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
41.211.26.80
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
41.211.26.80
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
41.211.26.80
41.211.26.80
180.183.246.54
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
180.183.246.54
41.211.26.80
41.211.26.80
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
41.211.26.80
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
125.164.154.162
58.8.231.254
180.183.246.54
58.8.231.254
212.49.93.243
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
59.92.46.136
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
41.211.26.80
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
41.211.26.80
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
41.211.26.80
180.183.246.54
41.211.26.80
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
210.212.179.172
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
212.49.93.243
58.8.231.254
41.211.26.80
180.183.246.54
41.211.26.80
180.183.246.54
58.8.231.254
41.211.26.80
58.8.231.254
58.8.231.254
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
41.211.26.80
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
41.211.26.80
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
41.211.26.80
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
180.183.246.54
41.211.26.80
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
41.211.26.80
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
41.211.26.80
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
125.164.154.162
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.9.133.206
58.8.231.254
58.8.231.254
41.211.26.80
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
125.164.154.162
58.8.231.254
46.119.88.224
58.8.231.254
58.8.231.254
180.183.246.54
41.211.26.80
58.8.231.254
180.183.246.54
41.211.26.80
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
41.211.26.80
58.8.231.254
180.183.246.54
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
58.9.133.206
58.8.231.254
58.8.231.254
41.211.26.80
58.8.231.254
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
59.92.46.136
58.8.231.254
58.8.231.254
180.183.246.54
197.224.113.230
58.8.231.254
41.211.26.80
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
41.211.26.80
58.8.231.254
41.211.26.80
58.8.231.254
58.8.231.254
41.211.26.80
58.8.231.254
58.8.231.254
58.8.231.254
58.8.231.254
41.211.26.80
41.211.26.80
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
41.211.26.80
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
180.183.246.54
58.8.231.254
180.183.246.54
41.211.26.80
180.183.246.54
58.8.231.254
41.211.26.80
180.183.246.54
58.8.231.254
58.8.231.254
180.183.246.54
58.8.231.254
58.8.231.254
58.8.231.254
180.183.246.54
180.183.246.54
58.8.231.254
58.8.231.254
41.211.26.80
180.183.246.54
180.183.246.54
58.8.231.254
V2
На сайте с 26.03.2010
Offline
41
VH2
#23

действительно похоже на школьников :)

15 41.248.99.213

23 151.56.42.103

24 95.10.183.89

34 41.199.176.60

47 182.53.217.156

50 41.218.234.109

76 41.211.26.80

103 41.232.70.152

605 58.8.231.254

этих закройте что ли.

absurdo
На сайте с 28.11.2006
Offline
77
#24
VH2:
действительно похоже на школьников :)

15 41.248.99.213
23 151.56.42.103
24 95.10.183.89
34 41.199.176.60
47 182.53.217.156
50 41.218.234.109
76 41.211.26.80
103 41.232.70.152
605 58.8.231.254

этих закройте что ли.

это значит что первый айпишник установил 15 соединений а последний 605?

V2
На сайте с 26.03.2010
Offline
41
VH2
#25
absurdo:
это значит что первый айпишник установил 15 соединений а последний 605?

По той команде нетстат с теми опциями не понятно в каком состоянии находятся соединения с этих IP.

В основном интересны состояния SYN_RCVD и ESTABLISHED. Но в любом случае 605 состояний сетевого соединения с одного IP это многовато.

deltahost.com.ua
На сайте с 09.09.2010
Offline
130
#26
absurdo:
Говорят что около 1000 tcp пакетов в секунду.

1 килопакет - это смехота, а не ддос

VPS (http://deltahost.ua/vps.html) и Аренда сервера (http://deltahost.ua/dedicated.html) в США, Нидерландах, Украине. Extra IPv4 - $2 Неизменное премиум качество с 2008-го года!
tish88
На сайте с 03.07.2010
Offline
268
#27
deltahost.com.ua:
1 килопакет - это смехота, а не ддос

Потому сабж и гласит "Сервер Ддосят школьники";)

подпись...
absurdo
На сайте с 28.11.2006
Offline
77
#28

Выше я выкладывал отчеты netstat.

Что можете сказать о такой атаке?

zexis
На сайте с 09.08.2005
Offline
388
#29

Судя по количеству IP, атака очень маленькая.

Но часто бывают, что сначало пускают в атаку несколько ботов (их вполне хватает что бы завалить не защищенный сервер),

после их забанивания пускают в атаку больше ботов.

Посмотрите в логах access.log какие запросы были с этих ip, сделавших много коннектов.

grep 58.8.231.254 /path/to/access.log

Если очевидно что это ддос боты, баньте их фаерволом.

iptables –A INPUT –s 58.8.231.254 –j DROP

Но банить вручную не эффективно, вы же не будете 24 часа в сутки мониторить свой сервер. Нужен софт, который будет заносить ботов в фаервол автоматически.

Есть отлаженный софт для этого, могу установить.

[Удален]
#30

absurdo, Какой конфигурации у вас VDS?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий