Неожиданно выросла нагрузка на сервер

D
На сайте с 04.03.2007
Offline
113
#11

По запросу в Дата центр пришел ответ

Здравствуйте!

На сервер идет флуд атака.

--
С уважением,

Что посоветуете? Я так понимаю тут и админ не каждый поможет (

L
На сайте с 13.01.2011
Offline
132
#12

посоветуем обратиться к товарищам, специализирующимся на защите от ддос, таковых тут немало - которые за ваши денюжки помогут вам решить проблему

Контакты-icq 535609 ()
zexis
На сайте с 09.08.2005
Offline
388
#13

Посмотрите логии access.log, есть ли там множество однотипных запросов.

tail –n 300 /path/to/access.log|less

Посмотрите список текущих коннектов.

netstat –n|less

netstat –n|wc

Обращайтесь, настрою защиту.

Оплата в случае успешного блокирования атаки.

Аська 169938шесть79

D
На сайте с 04.03.2007
Offline
113
#14

Отключил один аккаунт, сервер ожил. Действительно имеют место однотипные запросы

89.31.115.242 - - [19/Aug/2011:20:50:43 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
94.181.211.247 - - [19/Aug/2011:20:50:43 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
95.105.64.136 - - [19/Aug/2011:20:50:43 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
78.132.232.186 - - [19/Aug/2011:20:50:43 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
84.244.13.203 - - [19/Aug/2011:20:50:43 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
123.193.69.154 - - [19/Aug/2011:20:50:44 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
78.26.128.199 - - [19/Aug/2011:20:50:44 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
77.235.115.228 - - [19/Aug/2011:20:50:44 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
109.87.8.200 - - [19/Aug/2011:20:50:44 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
109.187.18.208 - - [19/Aug/2011:20:50:45 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
195.191.146.23 - - [19/Aug/2011:20:50:45 +0300] "POST /wp-admin/admin-ajax.php HTTP/1.0" 403 887
zexis:
Посмотрите логии access.log, есть ли там множество однотипных запросов.
tail –n 300 /path/to/access.log|less

Посмотрите список текущих коннектов.
netstat –n|less
netstat –n|wc

Обращайтесь, настрою защиту.
Оплата в случае успешного блокирования атаки.
Аська 169938шесть79

Спасибо, предложу владельцу домена на который идет ДДОС (мы на двоих сервер арендуем).

Andreyka
На сайте с 19.02.2005
Offline
822
#15

Я б забанил все эти ip.

Не стоит плодить сущности без необходимости
D
На сайте с 04.03.2007
Offline
113
#16

Мне интересно, если я этот файлик удалю /wp-admin/admin-ajax.php, будут наверное другой скрипт искать уязвимый в плане нагрузки.

dmsoh добавил 19.08.2011 в 22:13

Andreyka:
Я б забанил все эти ip.

их там тысячи разных ( ботнет наверное

zexis
На сайте с 09.08.2005
Offline
388
#17
dmsoh:
Мне интересно, если я этот файлик удалю /wp-admin/admin-ajax.php, будут наверное другой скрипт искать уязвимый в плане нагрузки.

dmsoh добавил 19.08.2011 в 22:13
их там тысячи разных ( ботнет наверное

Даже если вы удалите файлик, который атакуют, это мало поможет, так как сервер будет выдавать ошибку 404, и это создаст нагрузку достаточную для того что бы положить сервер. Выдача ботам ошибки 403- отказано в доступе, также не помогает по той же причине что и выдача 404.

Нужно занести атакующие IP в фаервол

iptables –A INPUT –s 11.22.33.44 –j DROP

Таким образом можно забанить до 10к-20к ботов без существенной нагрузки для CPU сервера.

Проблема в том, что каждые 1-5 минут могут приходить новые боты и их нужно также банить. В ручную банить малоэффективно.

У меня разработан анализатор логов, который с низкой долей ошибок находит IP ботов в логах и автоматически заносит в фаервол.

Обращайтесь настрою.

M
На сайте с 01.12.2009
Offline
235
#18
dmsoh:
Мне интересно, если я этот файлик удалю /wp-admin/admin-ajax.php, будут наверное другой скрипт искать уязвимый в плане нагрузки.

dmsoh добавил 19.08.2011 в 22:13


их там тысячи разных ( ботнет наверное

пишите глянем на вашу атаку. думаю, если не всё запущенно в 40 wmz вложимся :)

Администратор Linux,Freebsd. построения крупных проектов.
LEOnidUKG
На сайте с 25.11.2006
Offline
1773
#19
dmsoh:

их там тысячи разных ( ботнет наверное

Все их собирайте. В ексель вставляйте, от дублей очищайте и в iptables на DROP и всё 🍿

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
zexis
На сайте с 09.08.2005
Offline
388
#20
LEOnidUKG:
Все их собирайте. В ексель вставляйте, от дублей очищайте и в iptables на DROP и всё 🍿

Могут постоянно приходить новые боты, так что каждые 5 минут вставлять их вручную в Excel, а оттуда в iptables – малоэффективно.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий