Защищаемся от http-DDoS на пользовательском уровне

1 23
Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#21
Andreyka:
Замена быдлопехапе на быдлоперл проблему оверхеда не решает. Решение должно быть сяноше, как модуль nginx. Да и над самой капчей стоит подумать, чтоб была умной и шустрой, типа "выбери лишнюю картинку из этих пяти".

Это работает через mod_perl в nginx, достаточно шустро.

Капчу вообще нужно генерировать заранее.

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
kxk
На сайте с 30.01.2005
Offline
970
kxk
#22

Boris A Dolgov, ТС просто решил разжиться на наивных пользователях которые верят в "народные методы", с атаками надо бороться аппаратно + головой, а не php и .htaccess :) Я вот непонимаю почему неразвита система оповещений хостинг провайдеров и датацентров о нелегальной активности, хотя бы даже по России ?

Ваш DEVOPS
Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#23
kxk:
Boris A Dolgov, ТС просто решил разжиться на наивных пользователях которые верят в "народные методы", с атаками надо бороться аппаратно + головой, а не php и .htaccess :) Я вот непонимаю почему неразвита система оповещений хостинг провайдеров и датацентров о нелегальной активности, хотя бы даже по России ?

Потому что это игнорится провайдерами. Я пробовал рассылать по e-mail из хуиза ипов, статистика была примерно такая:

97% не ответили;

1% ответили, что это не их проблема;

1% сказали, что не будут звонить пользователю по нашей просьбе;

1% сказал, что этот IP делится на 100 пользователей и они не знают, как мне помочь.

zexis
На сайте с 09.08.2005
Offline
388
#24

Boris A Dolgov, не густо ответили, я думал что ответивших провайдеров по поводу ддоса с их подсети будет больше.

На меня как то шел две недели UDP флуд по 1 Гбайт в сутки с одного IP из Европы.

Написал жалобу на емейл в whois.

Нечего не ответили, но через 2 дня UDP флуд с этого IP прекратился.

Andreyka
На сайте с 19.02.2005
Offline
822
#25
zexis:
Когда ботов не много, то каждый из них обычно атакуют с большой интенсивностью.

И срезаются парой строчек iptables 🤣

Andreyka добавил 18.03.2011 в 18:42

Boris A Dolgov:
Это работает через mod_perl в nginx, достаточно шустро.
Капчу вообще нужно генерировать заранее.

Интерпретаторы сами по себе не могут шустро работать, а уж генерация капчи - довольно тяжелая процедура.

Предгенеренные капчи лимитированы и будут узким местом (в теории). Но в случае серьезных и массовых атак подойдут и они.

Весь вопрос в том, что мы с тобой знаем что такое DDOS и как ему противостоять. А ТС не знает, но пытается что-то делать. В результате его защиты будет все только хуже.

Не стоит плодить сущности без необходимости
D
На сайте с 27.11.2006
Offline
83
#26

zexis

Если предположить, что боты не интелектуальные, тогда будет достаточно следующих настроек.

ddos.html

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01//EN" "http://www.w3.org/TR/html4/strict.dtd">

<html><head>
<META HTTP-EQUIV="pragma" CONTENT="no-cache" />
<META HTTP-EQUIV="Cache-Control" CONTENT="no-cache" />
</head><body onload="document.cookie = 'DDOS=OK'; location.reload(true);">
</body></html>

.htaccess

RewriteEngine On

RewriteCond %{HTTP_COOKIE} !^.*DDOS=OK.*$
RewriteRule ^(.*)$ ddos.html [L]

строку из cookie можно менять

kxk

Продукт никто не навязывает, есть тестовые лицензии, всегда можно попробовать. И узнать помогает ли.

Andreyka

Вы видимо не читаете тему, речь идёт о сегменте пользователей у которых нет доступа к администрированию сервера.

И если полноценный сайт заменяется практически статической страницей, объясните от чего станет хуже.

Andreyka
На сайте с 19.02.2005
Offline
822
#27
DPanel:

И если полноценный сайт заменяется практически статической страницей, объясните от чего станет хуже.

Оверхедом на генерацию капчи.

D
На сайте с 27.11.2006
Offline
83
#28

От полноценного сайта он наступит в сотни раз быстрее.

Z
На сайте с 13.03.2011
Offline
1
#29

да вы совсем упоролись, от (д)доса на уровне апача защищаться.

1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий