Ддосят. Блокирую за выключенные куки, это плохо?

12 3
B
На сайте с 04.09.2014
Offline
11
3268

Поделитесь вашим мнением, пожалуйста. Вроде как куки отключают только 4% реальных пользователей. Ну и вроде про Apple что-то слышал, что они их по умолчанию отключают. Получается, эти 4% как раз на них и приходятся..

Третьи сутки идет DoS на сайт. Отшибал изначально только особо настойчивых ботов, которые выдают больше 30 хитов в минуту, но этого оказалось мало. Ощутимое количество ботов оказалось слоу-ботами и не переступали этот порог.

Сегодня начал отсекать всех кто без кукисов. Статистика нагрузки на сервер вернулась к обычной, при не прекращающейся атаке. Гугл и яндекс в белом списке.

kxk
На сайте с 30.01.2005
Offline
990
kxk
#1

bumokep, Покажите кусок лога ботов?

Ваш DEVOPS
B
На сайте с 04.09.2014
Offline
11
#2

kxk, на остальных полезных ботов, кроме гуглояндекса забил.. Бинг ahrefs и вебиндекс уже забанены ((( это те кто без кук

[07/Sep/2014:13:54:59] IP:175.142.20.71 - 3 Opera/9.80 (Windows NT 5.1; WOW64; U; Edition Grenada Local; ru) Presto/2.10.289 Version/7.05 http://moisait.net/
[07/Sep/2014:13:55:00] IP:175.142.20.71 - 4 Opera/9.80 (Windows NT 5.1; U; Edition Germany Local; ru) Presto/2.10.289 Version/10.04 http://moisait.net/
[07/Sep/2014:13:56:31] IP:14.165.20.187 - 3 Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.523223; .NET CLR 3.5.523223; .NET CLR 3.0.523223 http://moisait.net/
[07/Sep/2014:13:56:53] IP:113.167.236.69 - 3 Mozilla/5.0 (Windows NT 6.1; WOW64; rv:13.0) Gecko/20100101 Firefox/13.0 http://moisait.net/
[07/Sep/2014:13:57:30] IP:60.148.92.193 - 4 Mozilla/5.0 (Windows NT 6.1; rv:17.0) Gecko/20100101 Firefox/17.0 http://moisait.net/
[07/Sep/2014:13:57:30] IP:60.148.92.193 - 4 Opera/9.80 (Windows NT 6.1; WOW64; U; Edition Egypt Local; ru) Presto/2.10.289 Version/9.05 http://moisait.net/
[07/Sep/2014:13:57:30] IP:60.148.92.193 - 7 Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.160967; .NET CLR 3.5.160967; .NET CLR 3.0.160967 http://moisait.net/
[07/Sep/2014:13:57:30] IP:60.148.92.193 - 7 Opera/9.80 (Windows NT 6.1; WOW64; U; Edition Romania Local; ru) Presto/2.10.289 Version/5.04 http://moisait.net/
[07/Sep/2014:13:57:30] IP:60.148.92.193 - 7 Opera/9.80 (Windows NT 6.1; WOW64; U; Edition Ukraine Local; ru) Presto/2.10.289 Version/12.08 http://moisait.net/
[07/Sep/2014:13:57:30] IP:60.148.92.193 - 8 Opera/9.80 (Windows NT 5.1; U; Edition Ukraine Local; ru) Presto/2.10.289 Version/7.08 http://moisait.net/
[07/Sep/2014:13:57:40] IP:178.120.228.110 - 3 Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.385422; .NET CLR 3.5.385422; .NET CLR 3.0.385422 http://moisait.net/
[07/Sep/2014:13:57:40] IP:178.120.228.110 - 4 Opera/9.80 (Windows NT 5.1; WOW64; U; Edition France Local; ru) Presto/2.10.289 Version/10.02 http://moisait.net/
[07/Sep/2014:13:57:40] IP:178.120.228.110 - 5 Mozilla/5.0 (Windows NT 5.1; rv:13.0) Gecko/20100101 Firefox/13.0 http://moisait.net/
[07/Sep/2014:13:57:40] IP:178.120.228.110 - 6 Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.012521; .NET CLR 3.5.012521; .NET CLR 3.0.012521 http://moisait.net/
[07/Sep/2014:13:57:40] IP:178.120.228.110 - 7 Opera/9.80 (Windows NT 6.1; U; Edition United States Local; ru) Presto/2.10.289 Version/10.02 http://moisait.net/
[07/Sep/2014:13:57:41] IP:178.120.228.110 - 8 Mozilla/5.0 (Windows NT 5.1; WOW64; rv:9.0) Gecko/20100101 Firefox/9.0 http://moisait.net/
[07/Sep/2014:13:57:52] IP:46.32.180.22 - 3 Opera/9.80 (Windows NT 6.1; WOW64; U; Edition France Local; ru) Presto/2.10.289 Version/6.02 http://moisait.net/
[07/Sep/2014:13:58:04] IP:79.113.221.220 - 3 Opera/9.80 (Windows NT 5.1; WOW64; U; Edition Russia Local; ru) Presto/2.10.289 Version/9.05 http://moisait.net/
[07/Sep/2014:13:58:04] IP:79.113.221.220 - 4 Opera/9.80 (Windows NT 5.1; U; Edition Grenada Local; ru) Presto/2.10.289 Version/10.02 http://moisait.net/
[07/Sep/2014:13:58:05] IP:79.113.221.220 - 5 Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.146479; .NET CLR 3.5.146479; .NET CLR 3.0.146479 http://moisait.net/
[07/Sep/2014:13:58:22] IP:190.2.118.162 - 3 Opera/9.80 (Windows NT 6.1; WOW64; U; Edition Russia Local; ru) Presto/2.10.289 Version/8.08 http://moisait.net/
[07/Sep/2014:13:58:38] IP:217.19.208.102 - 3 Opera/9.80 (Windows NT 6.1; U; Edition Romania Local; ru) Presto/2.10.289 Version/5.01 http://moisait.net/
[07/Sep/2014:14:01:03] IP:118.8.237.104 - 3 Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.039104; .NET CLR 3.5.039104; .NET CLR 3.0.039104 http://moisait.net/
[07/Sep/2014:14:01:04] IP:118.8.237.104 - 4 Opera/9.80 (Windows NT 5.1; U; Edition India Local; ru) Presto/2.10.289 Version/11.04 http://moisait.net/
[07/Sep/2014:14:01:04] IP:118.8.237.104 - 5 Mozilla/5.0 (Windows NT 6.1; WOW64; rv:14.0) Gecko/20100101 Firefox/14.0 http://moisait.net/
[07/Sep/2014:14:01:40] IP:113.186.131.35 - 3 Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.646328; .NET CLR 3.5.646328; .NET CLR 3.0.646328 http://moisait.net/
[07/Sep/2014:14:01:47] IP:85.102.172.163 - 3 Opera/9.80 (Windows NT 5.1; WOW64; U; Edition United Kingdom Local; ru) Presto/2.10.289 Version/5.00 http://moisait.net/
[07/Sep/2014:14:01:48] IP:85.102.172.163 - 4 Mozilla/5.0 (Windows NT 5.1; rv:17.0) Gecko/20100101 Firefox/17.0 http://moisait.net/
pupseg
На сайте с 14.05.2010
Offline
364
#3

а страницы вообще какие-то запрашивают ?

access.log что-то показывает, похожее на ддос ?

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
B
На сайте с 04.09.2014
Offline
11
#4

pupseg, ДоС 100% - позавчера сайт положили, вчера глюки были, сегодня логи ботов растут. Досят главную - школодос

Mik Foxi
На сайте с 02.03.2011
Offline
1217
#5

Без куков еще поисковые боты ходят.

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (8 лет на защите сайтов). Форум на замену серчу: https://foxi.biz/
kxk
На сайте с 30.01.2005
Offline
990
kxk
#6

bumokep, Ключевое слово

Local
таких можно сразу банить это сигнатура тупейшего ботнета в истории Рунета:)
pupseg
На сайте с 14.05.2010
Offline
364
#7
bumokep:
pupseg, ДоС 100% - позавчера сайт положили, вчера глюки были, сегодня логи ботов растут. Досят главную - школодос

как выглядит access.log веб-сервера ?

GET / ?

B
На сайте с 04.09.2014
Offline
11
#8

pupseg, да. Только GET / с разных IP типа китая кореи вьетнама и тд. и разные юзерагенты. Гуглобота и яндекс бота пропускаю по вайтлисту.

---------- Добавлено 07.09.2014 в 15:51 ----------

Так что с куками?)

Стрелкой показан момент запуска блокировки по отключенным кукисам.

Видно что лимит по 30 хитам был эффективен, но разница ощутима.

Черн - всего(500), син - кукисы, фиол - 30хитов

Metal Messiah
На сайте с 01.08.2010
Offline
163
#9

Поставь самопальный скрипт на морду, который не будет использовать БД и прочие дела, грузящие сервер, скрипт дает юзеру куку-флаги редирект на себя. Если после этого юзер пришел без куки - бан ему (блеклист), если с кукой - уже давай контент сайта. Должно помочь.

Как наиболее жесткий метод борьбы с ДДОС - закешировать весь контент и отдавать его nginx'ом, но над реализацией надо подумать. Я эту идею так и не реализовал, доведя только до уровня отдачи какой-то устаревшей страницы вместо последней актуальной в случае отсутствия ответа от БД по too many connections (когда-то такое было на хостинге)

anonymous, думай что говоришь и не забывай подписать отзыв :)
VK
На сайте с 29.12.2011
Offline
42
#10

Metal_Messiah, ТС так и сделал.

Теперь ждем, когда ботнеты, умеющие в куки подешевеют )

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий