- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу

В 2023 году Одноклассники пресекли более 9 млн подозрительных входов в учетные записи
И выявили более 7 млн подозрительных пользователей
Оксана Мамчуева
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
Есть VPS от Мастерхоста.
2 недели назад начали приходить письма о превышении зарубежным трафиком российского.
Начал разбираться и увидел, что превышение идет на ip-адресах, на которых у меня только bind
Вот пример из панельки мастерхоста по одному ip:
Включил логгирование в бинде. За сутки лог вырос за гигабайт, вот фрагмент (прошу прощения за размер):
Кроме amazon.com спрашивают spl.com , ripe.net , dgtl.ws и еще пару сайтов. Проверял все эти сайты на предмет правильности настройти NS-серверов - нигде моих ip нет.
Вопрос простой - что это такое и как от этого избавиться?
Не могу сказать, что это меня напрягает, но как-то неприятно, когда bind отъедает процессора больше, чем апач и мускуль вместе взятые.
было что то подобное недавно типа dns ддос - писало в гигабайты в syslog на debian - поставил fail2ban , подкрутил правило и он их сразу забанил за множественные обращения к bind в секунду
Logger прав, попробуйте для начала забанить эти IP адеса
Оk, попробую.
Но в 2 недели ддоса верится с трудом.
Оk, попробую.
Но в 2 недели ддоса верится с трудом.
Почему? Тут же не говорится что вам 200 GB/s заливают канал, да , такое содержать в течении недели практически не возможно, а тут я так понимаю 30 GB натикало за 2 недели? 2 GB в сутки? 89 Мегабайт в час? 1,4 мегабайта в минуту, 23 килобайта в секунду? это около 200kbit ;) Такой DDOS можно годами поливать :D Вопрос лишь в том, ддос ли это :D Такой дос я наверное и не смог бы определить на графиках 10G полосы (да даже на 1Gb/s полосе вычленить 200kbit/s это бред) :D ДЦ через 2 недели начал только говорить о соотношении.
Причем трафик то исходящий :D Но это видимо ответы ДНС-а ? :) У вас что-то не работает при этом? или просто трафика много? :)
А по хорошему вверху правильно сказали, надо или автоматом банить или на основе имеющихся данных.
Находите неоспоримых лидеров и в баню их любым удобным способом. Очищаете лог (если бекап не нужен то можно просто echo -n > /var/log/xxxx). Через 15-20 минут снова выполняете выше описанную команду и смотрите не появилось ли за последние 15 минут новых "лидеров". Окончанием блокирования - есть состояние, при котором за последние 15-20 минут вывод показывает "приблизительно одинаковое кол-во запросов для всех хостов которые обращаются", без фанатизма, они не должны совпадать буквально ))) но когда у вас TOP #1 - сделал за 15 минут 1000 запросов , а при этом TOP #2 - TOP #10 сделали в среднем по 100 запросов за то же время.. должно быть интуитивно понятно кто лидер :D
Romka_Kharkov, я имел в виду только целесообразность.
Вопрос лишь в том, ддос ли это :D
Я не знаю что это, потому и спрашивал.
У вас что-то не работает при этом? или просто трафика много?
Все работает, bind отъедает в среднем 2-3% CPU, обидно лишнюю денежку за соотношение платить непонятно из-за чего.
За советы спасибо, буду пробовать.
Рекурсивные запросы закрыты от внешних сетей?
Вполне может быть что днс-шторм идет.
Рекурсивные запросы закрыты от внешних сетей?
Квалификации ответить не хватает.
Как это можно определить?
Как это можно определить?
Выполните в шелле: dig @ip-вашего-dns yandex.ru и посмотрите на ответ.
Сейчас выяснится что он openrelay для половины китая :D Такой вот себе дос :D
Сейчас выяснится что он openrelay для половины китая :D
Судя по логам, скорее для половины Штатов и Германии.
Я так понимаю, что это очень плохо ...
И что теперь?
---------- Добавлено 07.08.2012 в 03:46 ----------
В named.conf, в options добавил
Теперь dig выдает следующее:
Теперь только ждать? Или еще что-то можно сделать? И насколько правильно в списке указывать только 127.0.0.1?