Атака на tcp LAST_ACK

1 234
zexis
На сайте с 09.08.2005
Offline
388
#31

Запросы ботов как раз и не должны доходить до бекенда, после настройки.

Надо смотреть файл acees.log в nginx и тогда все станет ясно.

D
На сайте с 05.06.2007
Offline
155
#32
zexis:
Запросы ботов как раз и не должны доходить до бекенда, после настройки.
Надо смотреть файл acees.log в nginx и тогда все станет ясно.

Запросов теперь получаю в лог действительно больше, 30тыс за 30 сек, а было 10тыс,

добавились как раз ошибки 504 когда нет ответа от апача, но этого всё ещё мало (

Попробую поиграть с этим

proxy_read_timeout 60;

proxy_send_timeout 60;

Dimanych добавил 22-06-2011 в 17:49

Проблема решена:

proxy_connect_timeout 20;

proxy_read_timeout 20;

proxy_send_timeout 20;

Эти параметры дают хороший поток логов, анализатор легко банит всех без угрозы для нормальных посетителей ;)

Всем спасибо за помощь, теперь разбираюсь намного лучше во всей этой фигне :) А то уже несколько лет встречался с этой атакой которая не отбивалась в автоматическом режиме.

Вопрос только в том, достаточно ли 20 сек для нормальных запросов?

Написал не мало шедевров ;)
N
На сайте с 06.05.2007
Offline
419
#33

Dimanych, т.е. мы так и не узнаем чем занимаются апачи?

netwind добавил 22.06.2011 в 17:57

Dimanych:
Вопрос только в том, достаточно ли 20 сек для нормальных запросов?

об этом тебе расскажут пользователи запускающие конвертацию данных, закачивающие дампы баз и тд.

Кнопка вызова админа ()
D
На сайте с 05.06.2007
Offline
155
#34

Да я сам пока пытаюсь анализировать.

wireshark -k -i file.cap

(wireshark:6251): Gtk-WARNING **: cannot open display:

не читает, а в самом файле видно такие запросики

GET /login/ HTTP/1.0

Host: domain.ru

Remote-Addr: 175.140.68.40

Connection: close

N
На сайте с 06.05.2007
Offline
419
#35

Dimanych, дак не надо сервере это запускать .

wireshark себе на комп для игр поставь и просматривай файл.

Если никаких аномалий в запросе нет, а я их не вижу в твоем сообщении, то, получается, прямой связи между запросом и зависанием нет. Может какой-то ресурс ОС закончился.

Придется munin ставить и надеяться, что он там что-нибудь нарисует. И что ты сможешь догадаться по картинкам в чем дело.

D
На сайте с 05.06.2007
Offline
155
#36

Чесно сказать я уже отчаялся, то банит то не банит, то пишется в лог достаточно то нет, видимо действительно что-то в системе какой то лимит, но сил уже нет разбираться (

В любом случае обработка лога только от nginx лучше, а дальше я и не продвинулся.

N
На сайте с 06.05.2007
Offline
419
#37

Dimanych, ну покажи файл, что ты такой вредный? не нужны мне эти кукисы или чего ты там опасаешься.

да и munin поставь. вдруг там действительно что-то видно полезное.

Александр Фролов
На сайте с 27.12.2007
Offline
155
#38

При запуске команды:

systat -netstat 3

нашел в выдаче подозрительные данные:

домен.r.http  gw2.mss.am.56235       tcp4       0   1583 LAST_ACK

домен.r.http gw2.mss.am.58460 tcp4 0 1583 LAST_ACK

Это висит уже несколько дней.

Я скопировал дамп трафика для wireshark:

tcpdump -i em0 -s 65000 -w file.cap

Однако не сумел ничего найти в дампе, имеющего отношение к хосту gw2.mss.am.

Подскажите, пожалуйста, что бы это могло быть?

D
На сайте с 05.06.2007
Offline
155
#39
netwind:
Dimanych, ну покажи файл, что ты такой вредный? не нужны мне эти кукисы или чего ты там опасаешься.
да и munin поставь. вдруг там действительно что-то видно полезное.

Ок, отправлю в личку.

N
На сайте с 06.05.2007
Offline
419
#40

Dimanych, да, трафик самый обычный.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий