Борьба с DDos

1 23
Raistlin
На сайте с 01.02.2010
Offline
247
#21

babiy, barf.pl в этом топике вас на мысли ещё не навёл? Оптимизация его под анализ всех логов сервера в автоматическом режиме делается элементарно. Ну, а чтобы он автоматически отслеживал разные запросы и разных юзер-агентов - придется немного потрудиться, но тоже всё делается... :)

Raistlin добавил 10.10.2011 в 12:53

P.S. 5 тысяч в час это ещё не много... У вас же 1200 за ночь - видимо, совсем не ботнет побанило.

HostAce - Асы в своем деле (http://hostace.ru)
babiy
На сайте с 06.06.2009
Offline
56
#22
Raistlin:

Raistlin добавил 10.10.2011 в 12:53
P.S. 5 тысяч в час это ещё не много... У вас же 1200 за ночь - видимо, совсем не ботнет побанило.

та нет это был ботнет но как я понимаю (может и ошибаюсь) большинство из апи адресов делали по 700-2000 запросов, ну а то что загрубил лимит коннектов то конечно же помучал немного клиентов, то что атака была подтвердило письмо с ДЦ


Сегодня, 10.10.2011, в 02:45 был обнаружен аномальный входящий трафик
на IP адрес ххх.ххх.ххх.ххх Вашего выделенного сервера dobrohost:

1460 syn pps - количество принимаемых tcp пакетов с флагом syn
(установка соединения)

Возможно, это является следствием DoS или DDoS атаки на Ваш сервер.
Просим ответить на это письмо или связаться с отделом технической
поддержки по телефону (ххх)хххххх для решения данной проблемы.
Если такой входящий трафик является нормальным для Вашего сервера,
то просим таже сообщить, до какого порога можно увеличить указанный
выше параметр в нашей системе мониторинга.

да атака не большая, но была, а на предмет Barfя конечно же буду его детально изучать и применять.

Globatel.ru (http://globatel.ru) - надежные услуги на базе собственного ДЦ. Хостинг (http://globatel.ru/hosting/), VDS на базе KVM (http://globatel.ru/vps/), Dedicated (http://globatel.ru/dedicated/) ICQ 6485890, т. 8 (495) 706-49-49
Raistlin
На сайте с 01.02.2010
Offline
247
#23

1460 pps - средняя нагрузка гигабитного канала. Чуть больше гигабита. Дефлейт не помогает от такого, здесь нужно бороться другими средствами.

babiy
На сайте с 06.06.2009
Offline
56
#24
Raistlin:
1460 pps - средняя нагрузка гигабитного канала. Чуть больше гигабита. Дефлейт не помогает от такого, здесь нужно бороться другими средствами.

Мы ещё молоды и зелены))) и для нас 1460 pps повышенный показатель, ну а то что работать нужно рационально а не фатально это конечно же Вы правы.

zexis
На сайте с 09.08.2005
Offline
388
#25
Raistlin:
А ботов нужно выявлять по поведению/сигнатурам...

Что такое сигнатура бота?

Правильно ли я понял, что сигнатура бота это его юзерагент, реферрер, адрес страницы к которой идет запрос?

Raistlin
На сайте с 01.02.2010
Offline
247
#26

zexis, Да, правильно.

I
На сайте с 23.12.2010
Offline
25
#27

Поставить жаба-скрипт на проблемные странички который стучится обратно на сервер и говорит "это легитимный IP, его в белый список"

Боты жаба-скрипт не выполняют

[Удален]
#28
iopiop:
Боты жаба-скрипт не выполняют

Вы серьезно заблуждаетесь. Далеко не все.

zexis
На сайте с 09.08.2005
Offline
388
#29
iopiop:
Поставить жаба-скрипт на проблемные странички который стучится обратно на сервер и говорит "это легитимный IP, его в белый список"
Боты жаба-скрипт не выполняют

Способ идентификации жаба-скриптом не плохой, но имеет недостатки.

1) Нужно модифицировать HTML код сайта, что не всегда возможно.

2) Примерно у 5% пользователей, жаба-скрипт отключен. Так что их забанит такая защита.

3) Если умных хакер посмотрит Java-скрипт и пустит ботов атаковать как раз ту страницу сайта к которой стучится жаба-скрипт заносящий ботов в белый список, то защита работать не будет. Можно попытаться придумать какой то алгоритм, который будет применять секретный ключ, рассчитываемый на основе IP клиента, что бы скрыть от хакера адрес страницы, которая заносит в белый список, но над этим алгоритмом нужно думать.

В большинстве случаев боты хорошо идентифицируются при анализе файла access.log.

Но для очень умных ботнетов и java скрипт может оказаться полезен.

Но использовать защиту на основе java скрипт нужно лишь как дополнительный рубеж защиты в дополнение к другим методам.

I
На сайте с 23.12.2010
Offline
25
#30
Dmitry.Sidorov:
Вы серьезно заблуждаетесь. Далеко не все.

Согласен, но пока что, слава богу, это скорее редкость, чем повседневное явление

iopiop добавил 11.10.2011 в 12:51

zexis:

3) Если умных хакер посмотрит Java-скрипт и пустит ботов атаковать как раз ту страницу сайта к которой стучится жаба-скрипт заносящий ботов в белый список, то защита работать не будет. Можно попытаться придумать какой то алгоритм, который будет применять секретный ключ, рассчитываемый на основе IP клиента, что бы скрыть от хакера адрес страницы, которая заносит в белый список, но над этим алгоритмом нужно думать.

Умные хацкеры пишут программы ддоса, которые используют глупые киддис :)

Решение простое на самом деле, вводить параметр который жаба-скрипт передает и проверять его на сервере. Ессно, этот параметр периодически менять надо будет

1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий