Атака на tcp LAST_ACK

1 234
D
На сайте с 05.06.2007
Offline
155
#21

Попробую, сейчас анализирую логи

ip 2010

request 8446

checktime 30 sec

при timeout 20 получается атака такая интересная, не более 1 запроса в сек с одного Ip, вычислить сложно (

ip 2367

requests 14797

при timeout 15 уже намного лучше

Написал не мало шедевров ;)
N
На сайте с 06.05.2007
Offline
419
#22

Режь страны.

Если это такой же ботнет, что попался и мне, то детектировать пороговые значения невыгодно. У меня счет дошел до 18 тыс IP, которые никуда не спешат и могут постоянно держать сервер под нагрузкой.

Кнопка вызова админа ()
D
На сайте с 05.06.2007
Offline
155
#23

дак еслиб она была, эта нагрузка ((

а то вот за счёт уменьшения timeout она появилась, но не большая, и то что пишется в лог этого не достаточно для бана.

Всё таки nginx получая запрос сразу начинает его передавать апачу? Получается что и nginx ждёт и апач ждёт, вот только апач ждать не может из-за его ограниченности в процессах, вот и вся проблема :(

Кто-нибудь знает как решить эту проблему?

zexis
На сайте с 09.08.2005
Offline
388
#24

Посмотрите логии access.log в nginx.

Наверняка там тысячи одинаковых запросов

GET / HTTP

Настройте в nginx лимиты

Limit_con

Limit_req

Закройте из вне доступ к порту 8080, может его боты атакуют.

N
На сайте с 06.05.2007
Offline
419
#25

Dimanych, где файл tcpdump ? вместо предположений давно бы перешли к обсуждению действия конкретных http-запросов. если имеет место какой-то запрос, который приводит к зависанию, в первую очередь нужно его посмотреть и оценить

D
На сайте с 05.06.2007
Offline
155
#26

Дело в том что при проксировании я отключаю логи nginx, и лог пишет apache. Иначе ведь получится 2 записи в лог. В этом и есть моя ошибка? У меня есть анализатор логов и в этом то вся и проблема что мне недостаточно логов, потому что апач их не пишет а ждёт из-за достижения лимита процессов :)

netwind там за несколько секунд 20мб, как мне его просматривать?

LEOnidUKG
На сайте с 25.11.2006
Offline
1752
#27
Dimanych:
Дело в том что при проксировании я отключаю логи nginx, и лог пишет apache. Иначе ведь получится 2 записи в лог. В этом и есть моя ошибка? У меня есть анализатор логов и в этом то вся и проблема что мне недостаточно логов, потому что апач их не пишет а ждёт из-за достижения лимита процессов :)

Надо было сделать наоборот. Отключить у апатча а у nginx оставить.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
N
На сайте с 06.05.2007
Offline
419
#28

Dimanych, ничего страшного. ты выложи, а я уж сумею воспользоваться wireshark.

LEOnidUKG:
Надо было сделать наоборот. Отключить у апатча а у nginx оставить.

разве только для отражения этого странного случая. обычно невыгодно много лишнего писать. даже статические файлы никому не нужны для анализа посещаемости.

zexis
На сайте с 09.08.2005
Offline
388
#29
Dimanych:
Дело в том что при проксировании я отключаю логи nginx, и лог пишет apache. Иначе ведь получится 2 записи в лог.

Это не верно.

Анализировать нужно именно логи nginx, а не апач.

Так как до бекенда запросы могут не доходить.

N
На сайте с 06.05.2007
Offline
419
#30
zexis:
Так как до бекенда запросы могут не доходить.

ага, давай поучи. если они не дошли, то и нет нагрузки, нет ddos и нет никаких проблем.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий