- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Все что нужно знать о DDоS-атаках грамотному менеджеру
И как реагировать на "пожар", когда неизвестно, где хранятся "огнетушители
Антон Никонов
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
Применил настройки. Практического результата не дало.
что показывает
?
---------- Добавлено 04.09.2014 в 20:10 ----------
kgtu5, netstat -n | grep SYN_RECV | wc -l
от 30 до 100
bumokep, это не син флуд.
V2NEK, как определить что именно?
---------- Добавлено 04.09.2014 в 20:38 ----------
ServerLimit 30
MaxClients 30
при этом апачей в топе 4-5 процессов
bumokep, Объясните, пожалуйста, как Вы решили, что у Вас что-то не то с сервером.
По статистике - провал. Сайт не открывается. netstat -n | grep SYN_RECV | wc -l (до 150, при норме 0 и не больше 5) - Список IP Китай, Вьетнам...
bumokep, что в syslog, messages в конце?
Это в коце в syslog файла
Sep 4 20:55:44 mysite kernel: [ 183.988333] possible SYN flooding on port 80. Sending cookies.
Sep 4 20:56:01 mysite /USR/SBIN/CRON[4540]: (user) CMD (cron)
Sep 4 20:56:01 mysite /USR/SBIN/CRON[4542]: (user) CMD (cron)
Sep 4 20:56:44 mysite kernel: [ 243.993420] possible SYN flooding on port 80. Sending cookies.
Sep 4 20:57:01 mysite /USR/SBIN/CRON[4586]: (user) CMD (cron)
Sep 4 20:57:01 mysite /USR/SBIN/CRON[4588]: (user) CMD (cron)
Sep 4 20:57:44 mysite kernel: [ 303.998150] possible SYN flooding on port 80. Sending cookies.
Sep 4 20:58:01 mysite /USR/SBIN/CRON[4866]: (user) CMD (cron)
Sep 4 20:58:01 mysite /USR/SBIN/CRON[4868]: (user) CMD (cron)
Sep 4 20:58:44 mysite kernel: [ 364.001658] possible SYN flooding on port 80. Sending cookies.
tail -f /var/log/nginx/access.log что сыпет ? прервать по ctrl+C,
tcpdump -A -s0 -ni eth0 port 80 | grep Host
что сыпет ?
Да, это оказался не SYN флуд, а массированный DDoS ((
Если я правильно понял, то если соединение дошло до nginx, то это уже не просто флуд
Кусочек лога после блокировки по GEO
Реферер и остальная инфа подставная. Если правильно понимаю, IP реальные и их нужно банить подсетями скриптом. Только у меня ipset не установлен в системе, только iptables. Как быть?..