Защита вашего сервера от ддос

zexis
На сайте с 09.08.2005
Offline
388
#61
kostich:
а почему вам с 20 тыс ботов гигов двадцать udp флуда не вдули?

20 гигов это очень мало для сервера.

Для сравнения у меня на одном сервере 250 Гигов нормального трафика в сутки и канал сервера занят лишь на 50 Мбит.

Почему ддосеры не включают UDP, это нужно у них спросить.

По моим наблюдениям 95% атак это HTTP флуд.

Атаки UDP бывают редко.

Предполагаю, что UDP используются редко. Так как это палит ботов и владелец зараженного компьютера может заметить большой исходящий трафик.

HTTP флуд не большой по объему в байтах, но он может создать большую нагрузку, если будет бить по не оптимизированным динамическим страницам.

Обычно ддос прекращается, когда атакующий видит, что сайт не падает от атаки.

Но часто атака повторяется через несколько дней для проверки работает защита или нет.

Д
На сайте с 01.04.2012
Offline
155
#62

Рекомендую ТС. Отбил http flood.

V
На сайте с 26.05.2012
Offline
92
#63

Спасибо ТС за ответы на некоторые вопросы и попытку установить свою систему на сервер. К сожалению настройки хостера не дали провести полную установку.

Но обращусь за помощью как перееду на другой хостинг, либо закажу фильтрацию трафика. Цены адекватные.

j0kie
На сайте с 29.03.2010
Offline
54
#64

2 дня назад началась атака на дедик.

Списался с ТС, первую волну погасил. От предоплаты 50% отказался (что безусловно в +). Сейчас наблюдаем за развитием ситуации.

Гора с плеч.

WebPage Development (http://wpdev.pw) - разработка сайтов.
_
На сайте с 28.12.2004
Offline
156
#65

Сервер практически лежал, сайты на нем еле работали. Постоянно отваливалась БД из-за огромного количества запросов к ней.

Обратился к ТС за помощью. В течение получаса он установил и настроил скрипт.

Сайты стали работать, а вскоре и вообще залетали, когда скрипт побанил тысячи ботов.

ТСу респект, рекомендую к сотрудничеству.

CM
На сайте с 24.03.2009
Offline
136
#66
zexis:
20 гигов это очень мало для сервера.
Для сравнения у меня на одном сервере 250 Гигов нормального трафика в сутки и канал сервера занят лишь на 50 Мбит.

Почему ддосеры не включают UDP, это нужно у них спросить.
По моим наблюдениям 95% атак это HTTP флуд.
Атаки UDP бывают редко.
Предполагаю, что UDP используются редко. Так как это палит ботов и владелец зараженного компьютера может заметить большой исходящий трафик.
HTTP флуд не большой по объему в байтах, но он может создать большую нагрузку, если будет бить по не оптимизированным динамическим страницам.

Обычно ддос прекращается, когда атакующий видит, что сайт не падает от атаки.
Но часто атака повторяется через несколько дней для проверки работает защита или нет.

Озвучьте, пожалуйста, требования к серверу для установки Вашей системы. (ОС, проц, память, объем HDD, канал и прочее). Спасибо

zexis
На сайте с 09.08.2005
Offline
388
#67
Cesar_Mt:
Озвучьте, пожалуйста, требования к серверу для установки Вашей системы. (ОС, проц, память, объем HDD, канал и прочее). Спасибо

Я устанавливаю программу, которая считывает последние строки из лог файла access.log.

По заданным алгоритмам находит в них IP ботов и заносит их в фаервол.

Для работы программы нужен выделенный сервер или VPS.

1. ОС Linux Debian или Centos.

2. Фаервол iptables. На некоторых VPS бывает ограничение на разрешенное количество правил. Нужна возможность создать не менее 2000 правил.

3. Nginx версии 0,7 или новее. В Nginx задаются лимиты на количество коннектов и запросов с одного IP.

Анализатор логов это программа написанная на С, которая считывает и обрабатывает текстовые файлы логов.

Мощность процессора важна для успешной защиты. Так как при атаке размер создаваемых логов в минуту может доходить до 50-100 тысяч строк. И их нужно успевать анализировать.

20 000 строк логов на современном процессоре i7 обрабатывается анализатором примерно за секунду.

К оперативной памяти и жесткому диску особых требований нет. Откомпилированный исполняемый файл имеет размер всего 72 Кб.

Для успешной защиты очень желателен мощный сервер и хорошо оптимизированным движком сайтов.

Сервер должен справляться с существенно увеличившейся нагрузкой.

При ддос атаке нагрузка на сервер существенно повышается так как

1) Происходит обработка большого объема логов анализатором для поиска в них ботов.

2) Боты банятся не сразу, а лишь через 1-2 минуты, так как они должны сделать клики, который анализатор проанализирует. С этими кликами сервер должен справиться.

3) Когда в фаервол занесено много правил для бана ботов это также создает повышенную нагрузку на сервер.

Итог.

Чем мощнее сервер тем, большую атаку он сможет выдержать.

По моей статистике современный мощный сервер с программной защитой выдерживает атаки до 2000 ботов онлайн и до 100 000 кликов в минуту.

Обычно около 80% атак удается отбивать.

D
На сайте с 28.06.2008
Offline
1108
#68

Если я правильно понимаю Мунин, сегодня Защита zexis отбила досс в 400 мегабит

Даже хостер письмо прислал

К сожалению, вынуждены сообщить Вам, что, по информации от Датацентра, на Ваш сервер ***.9.54.*** идет мощная DDoS атака.

Обращаем внимание, что если атака усилится и будет представлять угрозу для оборудования Датацентра, IP адрес сервера, на который идет атака, может быть заблокирован до прекращения атаки. В случае атак исключительной мощности также возможно полное отключение порта сервера.

Стоит отметить, что далеко не всегда атаки приводят к выходу сервера из строя, в случае атак небольшой мощности (до 10 мегабит) велика вероятность, что Вы даже не заметите никаких проблем.

В случае же, если сервер не работает, свяжитесь с нами и мы обязательно постараемся Вам помочь. Но, обращаем внимание, мы не даем никаких гарантий по защите от DDoS атак.

С подробностями жалобы Вы можете ознакомиться ниже.

Direction IN
Internal ***.9.54.***
Threshold FlowsDiff 40 flows/s, Diff: 69 flows/s
Sum 21.334 flows/300s (71 flows/s), 22.126.000 packets/300s (73.753 packets/s), 14,417 GByte/300s (393 MBit/s)
External 95.26.176.152, 189 flows/300s (0 flows/s), 189.000 packets/300s (630 packets/s), 0,008 GByte/300s (0 MBit/s)
External 187.109.96.20, 57 flows/300s (0 flows/s), 57.000 packets/300s (190 packets/s), 0,028 GByte/300s (0 MBit/s)
External 128.69.244.162, 39 flows/300s (0 flows/s), 39.000 packets/300s (130 packets/s), 0,002 GByte/300s (0 MBit/s)
External 91.124.147.202, 36 flows/300s (0 flows/s), 36.000 packets/300s (120 packets/s), 0,002 GByte/300s (0 MBit/s)
External 204.101.220.120, 30 flows/300s (0 flows/s), 30.000 packets/300s (100 packets/s), 0,021 GByte/300s (0 MBit/s)
png if_eth0-day.png
M
На сайте с 30.07.2009
Offline
52
#69

Если не секрет.

Сюда или в личку - Какой у вас хостер?

M
На сайте с 30.07.2009
Offline
52
#70

Из трёх возможных фильтровальщиков трафика выбрал ТС.

По цене – очень даже нормально, канал большой, с настройками помог (долго возились)

Прямо сейчас сайт летает.

Доволен очень!

Через месяц отпишусь еще. Отчитаюсь :)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий