.htaccess - забанить по реферу

12
Alexander123456
На сайте с 13.10.2008
Offline
133
1550

стало много переходов такого вида

pumbaa - - [11/Aug/2014:19:13:24 +0400] "GET /article.php?id=23 HTTP/1.0" 200 169528 "http://www.mysite.ru/" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:21.0) Gecko/20130331 Firefox/21.0"

так вот не могу забанить эту Пумбу, уже пробовал разные варианты, например,

SetEnvIfNoCase Referer "pumbaa" bad_referer

order allow,deny

allow from all

deny from env=bad_referer

не работает.

Кто знает, подскажите как забанить переходы на сайт по такому реферу.

[umka]
На сайте с 25.05.2008
Offline
456
#1

Реферер в вашей строке это то, что начинается с "Mozilla". То есть, банить надо не по рефереру.

Уточните в поддержке хостинга, какой у них формат лога.

Потому что в первом поле, обычно, пишется IP-адрес посетителя. А у вас pumbaa :)

Лог в помощь!
Alexander123456
На сайте с 13.10.2008
Offline
133
#2
'[umka:
;13046863']А у вас pumbaa :)

В том то и дело, что по IP забанить легко и по url.ru - думаю идет подмена специально, в этом весь и вопрос, как забанить с такой подменой.

N3
На сайте с 28.04.2014
Offline
98
#3
Alexander123456:
В том то и дело, что по IP забанить легко и по url.ru - думаю идет подмена специально, в этом весь и вопрос, как забанить с такой подменой.

Уже сказали - уточняйте что это за пумба такая ибо в логе ересь. Причем полная.

Неискоренимо нежелание пользоваться поисковыми системами - даже находясь на форуме о поисковых системах © Cell Влазить напрямую в базу — это невозможно © Игорь Белов, mchost.ru Если SeoPult купил ссылку - значит она "рабочая" © Nat_SeoPult
Alexander123456
На сайте с 13.10.2008
Offline
133
#4
Nam3D:
Уже сказали - уточняйте что это за пумба такая ибо в логе ересь. Причем полная.

Поддержка сказала, что информацией не располагает и поиск ничего не дал, вероятна подмена. А где там ересь, если в "mysite.ru" то это я подменил, зачем мне адрес палить своего сайта.

Запросы идут пачками, вот самый свежий:

pumbaa - - [11/Aug/2014:20:27:27 +0400] "GET /article.php?id=1 HTTP/1.0" 200 47632 "http://www.mysite.ru/" "Mozilla/5.0 (X11; Linux) Gecko Firefox/5.0"
pumbaa - - [11/Aug/2014:20:27:52 +0400] "GET /article.php?id=37 HTTP/1.0" 200 50931 "http://www.mysite.ru/" "Opera/9.22 (Windows NT 6.0; U; ru)"
pumbaa - - [11/Aug/2014:20:28:05 +0400] "GET /article.php?id=109 HTTP/1.0" 200 228900 "http://www.mysite.ru/" "Mozilla/4.0 (compatible; MSIE 7.0b; Windows NT 5.1; .NET CLR 1.1.4322; .NET CLR 2.0.50727)"
pumbaa - - [11/Aug/2014:20:28:29 +0400] "GET /article.php?id=109 HTTP/1.0" 200 228900 "http://www.mysite.ru/" "Mozilla/4.0 (compatible; MSIE 7.0b; Windows NT 5.1; FDM; .NET CLR 1.1.4322)"
pumbaa - - [11/Aug/2014:20:28:29 +0400] "GET /article.php?id=149 HTTP/1.0" 200 129932 "http://www.mysite.ru/" "Mozilla/4.0 (compatible; MSIE 7.0b; Windows NT 5.1; FDM; .NET CLR 1.1.4322)"
pumbaa - - [11/Aug/2014:20:28:44 +0400] "GET /article.php?id=23 HTTP/1.0" 200 169423 "http://www.mysite.ru/" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.8.0.7) Gecko/20060928 (Debian|Debian-1.8.0.7-1) Epiphany/2.14"
pumbaa - - [11/Aug/2014:20:28:47 +0400] "GET /article.php?id=55 HTTP/1.0" 200 12044 "http://www.mysite.ru/" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.8.0.7) Gecko/20060928 (Debian|Debian-1.8.0.7-1) Epiphany/2.14"
pumbaa - - [11/Aug/2014:20:29:03 +0400] "GET /article.php?id=109 HTTP/1.0" 200 228900 "http://www.mysite.ru/" "Mozilla/4.0 (compatible; MSIE 6.0; X11; Linux i686; ru) Opera 8.51"
[umka]
На сайте с 25.05.2008
Offline
456
#5
Alexander123456:
Поддержка сказала, что информацией не располагает и поиск ничего не дал, вероятна подмена.

Поддержка не располагает информацией о том, в каком формате ведётся лог? 😮

Alexander123456
На сайте с 13.10.2008
Offline
133
#6
'[umka:
;13046919']Поддержка не располагает информацией о том, в каком формате ведётся лог? 😮

О формате не спрашивал, спросил о пумбе.

Вот ответ:

"В стандартном для linux систем. В папке /var/log"
Malcolm
На сайте с 02.05.2007
Offline
119
#7

Если в настройках логов включен HostnameLookups, вместо IP адреса первым элементом строки лога может идти имя хоста. Попробуйте запустить в ssh-консоли сервера host pumbaa или nslookup pumbaa или ping pumbaa, возможно сможете определить IP адрес и забанить по нему в случае чего.

umka:
Реферер в вашей строке это то, что начинается с "Mozilla"

С какой радости. Это юзер-агент.

N3
На сайте с 28.04.2014
Offline
98
#8
Alexander123456:
Поддержка сказала, что информацией не располагает и поиск ничего не дал, вероятна подмена. А где там ересь, если в "mysite.ru" то это я подменил, зачем мне адрес палить своего сайта.

Я бы сразу задумался о смене хостера. Подмены "текстом" быть не может по определению. Либо это уже какая-то тяжелая наркомания у хостера если пропускает такой бред без фильтрации на своих маршрутизаторах да и вообще удивительно что пакет дошел и главное вышел от отправителя.

Malcolm:
Если в настройках логов включен HostnameLookups, вместо IP адреса первым элементом строки лога может идти имя хоста.

Простите, а как оно выдает пумбу без корневой зоны? Получается либо сервер ТСа называется пумбаа и там действительно стоит подмена на самого себя (тогда удивительно что ТП не знает как называется их сервер), либо хост находится в одной сети с сервером.

[umka]
На сайте с 25.05.2008
Offline
456
#9
Malcolm:
Если в настройках логов включен HostnameLookups, вместо IP адреса первым элементом строки лога может идти имя хоста. Попробуйте запустить в ssh-консоли сервера host pumbaa или nslookup pumbaa или ping pumbaa, возможно сможете определить IP адрес и забанить по нему в случае чего.


С какой радости. Это юзер-агент.

Пятёрка за внимательность!

Просто мой mod_telepathy подсказал мне, что ТС хотел заблокировать бота именно по юзер-агенту, а дальше я уже как-то не сделал разницы между юзер-агентом и реферером :o

Alexander123456
На сайте с 13.10.2008
Offline
133
#10
Nam3D:
Я бы сразу задумался о смене хостера. Подмены "текстом" быть не может по определению. Либо это уже какая-то тяжелая наркомания у хостера если пропускает такой бред без фильтрации на своих маршрутизаторах да и вообще удивительно что пакет дошел и главное вышел от отправителя.


Простите, а как оно выдает пумбу без корневой зоны? Получается либо сервер ТСа называется пумбаа и там действительно стоит подмена на самого себя (тогда удивительно что ТП не знает как называется их сервер), либо хост находится в одной сети с сервером.

Сегодня сделаю полноценный запрос, обещали завтра разобраться и дать ответ.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий