Spaceweb блокирует аккаунт из-а странной нагрузки

123 4
A
На сайте с 18.10.2007
Offline
125
3011

Из-за превышения лимитов процессорного времени

в логах такая беда

nashdomen.ru 78.182.209.78 - - [10/Jun/2014:22:36:23 +0400] "GET / HTTP/1.1" 200 45129 "http://lb32w66i2g.net/" "Mozilla/5.0 (Windows NT 6.1; rv:11.0) Gecko/20100101 Firefox/11.0" 1
nashdomen.ru 186.214.255.247 - - [10/Jun/2014:22:36:23 +0400] "GET / HTTP/1.1" 200 45128 "http://agf1b32ia0.ua/" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.532918; .NET CLR 3.5.532918; .NET CLR 3.0.532918" 1
nashdomen.ru 88.234.133.125 - - [10/Jun/2014:22:36:24 +0400] "GET / HTTP/1.1" 200 58 "http://a187ghjj5wm.org/" "Opera/9.80 (Windows NT 6.1; U; Edition Bangladesh Local; ru) Presto/2.10.289 Version/9.02" 0
nashdomen.ru 178.92.207.222 - - [10/Jun/2014:22:36:23 +0400] "GET / HTTP/1.1" 200 45128 "http://k2t5hsah3.ru/" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:12.0) Gecko/20100101 Firefox/12.0" 1
nashdomen.ru 178.92.207.222 - - [10/Jun/2014:22:36:23 +0400] "GET / HTTP/1.1" 200 45128 "http://08w78b56t4cm.com/" "Opera/9.80 (Windows NT 6.1; WOW64; U; Edition Egypt Local; ru) Presto/2.10.289 Version/7.06" 1
nashdomen.ru 83.201.183.254 - - [10/Jun/2014:22:36:23 +0400] "GET / HTTP/1.1" 200 45129 "http://xjt0pff2iup8im.ru/" "Mozilla/5.0 (Windows NT 5.1; WOW64; rv:16.0) Gecko/20100101 Firefox/16.0" 1
nashdomen.ru 83.201.183.254 - - [10/Jun/2014:22:36:23 +0400] "GET / HTTP/1.1" 200 45128 "http://364do9.ua/" "Opera/9.80 (Windows NT 5.1; U; Edition Romania Local; ru) Presto/2.10.289 Version/9.09" 1
nashdomen.ru 202.83.50.161 - - [10/Jun/2014:22:36:23 +0400] "GET / HTTP/1.1" 200 45129 "http://j0s444.org/" "Opera/9.80 (Windows NT 5.1; U; Edition Thailand Local; ru) Presto/2.10.289 Version/11.03" 1

Само собой ни один из этих доменов к аккаунту не прикреплен, большинство из них даже не зарегистрированы. Поэтому, насколько я понимаю, единственный способ к ним обращаться - запись, указывающая на IP сервера Spaceweb'a на узле, с которого идет обращение. Собственно, как при таком типе обращения они определяют, что нагрузку создает именно наш аккаунт? Учитывая что на фтп и в днс-записях аккаунта чисто.

Мне кажется или тут присутствует косяк хостера, который они пытаются спихнуть на нас?

P.S.: Пару дней назад приходило письмо о технических работах в связи с переносом на другой сервер. Возможно как-то связано.

Только те, кто предпринимают абсурдные попытки, смогут достичь невозможного.
rustelekom
На сайте с 20.04.2005
Offline
544
#1

У вас небольшой дос или ддос видимо. nashdomen.ru - это куда идет запрос, http://a187ghjj5wm.org и аналогичные - откуда (но это подстановка и доменов реально может не существовать). В netstat -na админы наверняка увидят айпи адреса откуда это идет. Предупреждения о нагрузке скорее всего шлет автомат. Обратитесь в техподдержку за помощью.

60% скидка на VPS в США, 20% скидка в Нидерландах и 40% в Финляндии. Новые тарифы на AMD Ryzen 9950x с частотой до 5.7 ГГц со скидкой 40% RoboVPS https://www.robovps.biz
A
На сайте с 18.10.2007
Offline
125
#2

А, это реферрер. Я ошибочно подумал что это запрашиваемый урл, что привело меня в некоторое недоумение.

Вроде бы совсем не тот уровень бизнеса у компании, чтобы д[д]осить

Den73
На сайте с 26.06.2010
Offline
523
#3

у вас выделенный ип? иначе как атака может затронуть именно ваш акк.

поинтересуйтесь у них, на каком основание они решили то что трафик принадлежит вам

A
На сайте с 18.10.2007
Offline
125
#4

Нет, хостинг шаред, там с полсотни сайтов соседей по серверу висят на этом же IP

[umka]
На сайте с 25.05.2008
Offline
456
#5
Den73:
поинтересуйтесь у них, на каком основание они решили то что трафик принадлежит вам

Видимо, посмотрели на имя хоста в запросах.

Лог в помощь!
Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#6

Этот трафик не ваш. И он очень похож на DDoS атаку. Но не на Ваш аккаунт, а на IP, на котором он размещен. И то, что с Вас пытаются содрать денег - тоже явное кривление душой :)

Решение по обнаружению DDoS атак для хостинг компаний, дата центров и операторов связи: FastNetMon (https://fastnetmon.com)
Den73
На сайте с 26.06.2010
Offline
523
#7
'[umka:
;12914651']Видимо, посмотрели на имя хоста в запросах.

ну вот и я не понял, тс пишет "Само собой ни один из этих доменов к аккаунту не прикреплен"

раз Host явно обозначен то атака на домен однозначно.

---------- Добавлено 11.06.2014 в 12:00 ----------

Pavel.Odintsov:
Этот трафик не ваш. И он очень похож на DDoS атаку. Но не на Ваш аккаунт, а на IP, на котором он размещен. И то, что с Вас пытаются содрать денег - тоже явное кривление душой :)

почему не тс-а, если домен nashdomen.ru тс-а. он просто спутал referer с host

A
На сайте с 18.10.2007
Offline
125
#8

я изначально неправильно трактовал логи, посчитав что первый пункт это имя аккаунта, а реферрер - запрошенная страница

nashdomen.ru
78.182.209.78
[10/Jun/2014:22:36:23 +0400]
"GET / HTTP/1.1"
200
45129
"http://lb32w66i2g.net/"
"Mozilla/5.0 (Windows NT 6.1; rv:11.0) Gecko/20100101 Firefox/11.0"
1

На самом деле лог имеет такую структуру


запрошенный домен
ип запрашивающего
время запроса
тип запроса
статус ответа
хз что
реферрер
юзер агент
цпу

nashdomen.ru конечно же к аккаунту прикреплен, хотя это не прибавляет мне уверенности в благонадежности логов spaceweb'a

Какие у меня есть варианты в сложившейся ситуации? Я так понимаю проще всего переехать - потому что техподдержка отвечает нечасто и отписывается просто для галочки, реальное решение проблемы их явно не интересует, а у меня, как у юзера инструментов для фильтрации трафика нет

Den73
На сайте с 26.06.2010
Offline
523
#9

судя по referer это ddos атака не умными ботами, вы можете попросить хостера посодействовать в помощи или воспользоваться услугами других организаций.

такие боты даже в большом количестве вреда не нанесут.

у вас есть инструменты на уровне приложения но наверное проще воспользоваться поддержкой со стороны провайдера.

A
На сайте с 18.10.2007
Offline
125
#10

Динамически делать блеклист ипшников, если в реферрере ерунда и отдавать им кукиш? Мне кажется такой костылик сильно проигрывает средствам, которые должен иметь хостер

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий