DDos на сайт

123 4
M2
На сайте с 11.01.2011
Offline
342
2426

Куча разных IP методом GET ломится на главную страницу сайта. По настройкам получают отлуп 403 Forbidden, но как бы нехорошо.... да и сайт не работает в результате такой атаки, не могу зайти. Есть доступ только в консоль.

iptables содержит несколько правил бана IP, но этого недостаточно...

Подскажите советом что-нибудь :)

---------- Добавлено 24.06.2013 в 16:02 ----------

Атака ведётся по 80 порту.

------------------- Крутые VPS и дедики. Качество по разумной цене ( http://cp.inferno.name/view.php?product=1212&gid=1 ) VPS25OFF - скидка 25% на первый платеж по ссылке выше
Evas EvaSystems
На сайте с 31.05.2012
Offline
104
#1

Здравствуйте. Специализируюсь на защите от DDoS атак.

Предлагаю установку защитной системы. Более подробнее

приглашаю обсудить в skype или icq. Имею множество отзывов.

Ссылка на них и контакты в подписи. Пожалуйста, обращайтесь, буду рад помочь.

Системный администратор Linux. Настройка, сопровождение и оптимизация серверов. Отзывы - searchengines.guru/ru/forum/1017473
M2
На сайте с 11.01.2011
Offline
342
#2

Сейчас в iptables поставил ограничение на кол-во соединений, теперь отлуп идёт по 408 ошибке. Но сам я точно так же попадаю в тот же отлуп..... и не могу зайти на сайт :(

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#3

mark2011, А вы 1м правилом не "почините", вам нужен анализатор логов на ходу, который будет изучать поведение ваших GET запросов и вредные заносить в IPTABLES. Я в своей статье "Многофункциональность и гибкость fail2ban" давал отличные примеры .... и там почти что есть решение для вас. Почитайте, возможно поможет...

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
esetnod
На сайте с 16.07.2009
Offline
134
#4

На каком железе всё это происходит? А то помню тоже на каком-то форуме темку, тоже вроде как ddos, там советовали-советовали человеку, в итоге выяснилось что защищаться он собрался на vdsске со 128 Мб памяти.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
M2
На сайте с 11.01.2011
Offline
342
#5

esetnod, у меня 256

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#6
esetnod:
На каком железе всё это происходит? А то помню тоже на каком-то форуме темку, тоже вроде как ddos, там советовали-советовали человеку, в итоге выяснилось что защищаться он собрался на vdsске со 128 Мб памяти.

А что на ней нельзя защищаться ?:)

---------- Добавлено 24.06.2013 в 16:30 ----------

mark2011:
esetnod, у меня 256

Почитали про fail2ban ? Подходит?

esetnod
На сайте с 16.07.2009
Offline
134
#7

Romka_Kharkov, я не совсем про это.

Просто защита ведь сводится к минимизации воздействия, а 100% паразитного трафика никогда и никак не отсечь.

Так вот, в том случае из этих 128 Мб около 40 было занято ядром, оставшаяся часть другими сервисами, а свободной хватало как раз на 1 форк апаче+php :D

Видимо, долгое время автор был лишь единственным посетителем сайта, а как в гости заглянул google, посмотреть, что это за сайтик такой новый появился, так всё и слегло под "ддосом" = )

mark2011:
esetnod, у меня 256

Не густо... А сколько запросов в сек., если на http? Просто сразу посчитайте, что в лучшем случае 95% левых запросов вы таки сумеете дропнуть, а остальные сервер должен обслужить без cannot allocate memory.

Какая виртуализация? Если аппаратная, то 256 это очень мало в сегодняшних реалиях, учитывая что добрая часть окажется занятой кернелспейсом.

M
На сайте с 16.09.2009
Offline
278
#8
mark2011:
Куча разных IP методом GET ломится на главную страницу сайта.

Куча - это сколько?

mark2011:
По настройкам получают отлуп 403 Forbidden.

Дать по башке кому-то, сделавшему такие настройки.

А что вы хотите, чтобы вам телепатически решили проблему?!

Если вы хотите, чтобы помощь вам оказали публично - предоставьте для этого хоть минимум информации. Что за VPS? Характеристики тарифного плана, технология (OpenVZ?) и т.п.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
vds24
На сайте с 14.04.2013
Offline
24
#9

Ставьте fail2Ban. Настраивайте правила. Если не поможет то vds над мощнее.

256 эт совсем мало

VDS хостинг - 512GB RAM / 5GB SSD RAID10 / 1 x 3.5Ghz Intel® Xeon® всего за $2.5! (http://vds24.net/vds-hosting/)
M2
На сайте с 11.01.2011
Offline
342
#10

vds24,

Вот такой вопрос.

Предположим, я поставил fail2ban. Для того, чтобы он заблокировал соединение, требуется, чтобы какое-то число раз повторился один запрос. Ну к примеру:


GET / HTTP/1.0
GET / HTTP/1.0
GET / HTTP/1.0
GET / HTTP/1.0
GET / HTTP/1.0

Т.е. такой блок уже может быть потенциально заблокирован.

А теперь другой вопрос: что такое DOS-атака? Правильно, посылка множества запросов с различных IP. НО, если сайт раскрученный, что мешает 1000 пользователей одновременно вломиться на главную страницу сайта? Чем это не "DOS атака"? А ведь fail2ban их забанить должен, по идее.

Надеюсь, понятно объяснил? Как быть в этой ситуации?

---------- Добавлено 25.06.2013 в 09:10 ----------

myhand:
Если вы хотите, чтобы помощь вам оказали публично - предоставьте для этого хоть минимум информации. Что за VPS? Характеристики тарифного плана, технология (OpenVZ?) и т.п.

Значит, отвечаю.

1. VPS на KVM

2. 256Mb RAM

Атака следующего плана: куча (ОЧЕНЬ МНОГО) разных IP ломится на главную страницу сайта методом GET. Либо по HTTP/1.0 либо по HTTP/1.1. Всё, больше ничего сказать не могу. Ещё могу сказать что до этого в логах были строки с xwab - что это такое, тоже не знаю.

Смена IP адреса домена ни на что не влияет, атака продолжается. NS на домене регистраторские, прописана только A-запись на IP сервера.

У меня опыт такой атаки первый раз. Кому и нахрен, извиняюсь, это вообще нужно - не понимаю! я бы ещё понял, если бы на сайте сплошная порнуха была, а такого безобидного плана сайт ддосить...........

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий