Glueon

Glueon
Рейтинг
172
Регистрация
26.07.2013
Должность
sysadmin


apt-get install libnet-ssleay-perl libauthen-pam-perl libio-pty-perl apt-show-versions

?

Чтобы подвисали наверняка возможным решением будет fail2ban + iptables с TARPIT:

http://www.secureworks.com/cyber-threat-intelligence/threats/ddos/

http://ruunix.ru/597-tarpit-lovushka-v-iptables.html

Animegirl:
Спасибо, приняла на ум, такой вопрос, если делать редерикт на третий ресурс, там наш сервер будет светится?

Хороший вопрос. Исходя из RFC получается, что это на совести разработчиков браузера. Имеется в виду добавлять рефер или нет.

Animegirl:
Куки на статике не держим, в соседней теме, пытаюсь от ГА куки со статики убрать, а вы предлагаете ещё довесить.

---------- Добавлено 06.08.2013 в 17:07 ----------


Хммм, а первой командой, вы резве не запрещаете доступ к ГЕТ всем кроме 1.1.1.1?

А второй код куда прописывать в конфиг апача, у него разве есть такие переменные? 😮

Я привел куски из конфигов для nginx.

limit_except накладывает ограничение на все методы кроме тех, что указаны после него. В данном случае вего кроме GET-а и способ лимитирования указывается внутри блока.

В .htaccess можно сделать что-нибудь типа:


RewriteCond %{REQUEST_METHOD} !POST
RewriteRule ^ / [R,L]
Animegirl:
Да кстати, как поставит запрет на запросы кроме GET?

Можно:


limit_except GET {
allow 1.1.1.1; #Если вдруг нужно разрешить для себя
deny all;
}

А так вообще:


if ($request_method != 'GET') {
return 403;
}
Animegirl:
Ну во первых, это ручками много работы, а во вторых, это борьба со следствием, а не с причиной, там весь мир рандомно в ИП, смысл банить диалапные прокси в мексике и прочих странах. Интересней им наперёд фигу показать, чтоб в логах не гадили. Нет, конечно прикольно посмотреть на список папок, которые не стоит создавать, но с нашим уровнем паранойи, у нас и так идёт от запретить всё и всем, и только потом где надо разрешить, так что такие дыры тьфу тьфу тьфу не держим.

Так для этого есть fail2ban. Натравить его на 'File does not exist' и все :) log файл для статики сделать отдельным.

Фигу по реферу можно показывать с помощью http://nginx.org/ru/docs/http/ngx_http_referer_module.html, в том числе если рефер плохой - писать в лог и банить тем же fail2ban.

Действительно, посмотрите на машине с Debian-ом iotop, чтобы понять что там основной нагрузчик. Может быть идет синхронизация RAID массива или у вас mquene почтовых сообщений набился до черта - например, в cron-е нечто выдает сообщение и это отправляется root-у по почте в связи с чем там уже десятки тысяч файлов в папке и при любой операции с ними происходит подскакивание нагрузки.

Интересно, даже если санкции и будут, то к magnet-ам тоже что ли ...

M2K2, возможно повезло. Мне отвечали письмом с анкетой, которую надо заполнить.

По VPS точно дают. По-моему просят указать систему виртуализации, тип подключения VPS-ок к сети и все.

Указывали, что виртуалзиация Xen, подключение посредством моста - bridged. Выдали во всех случаях.

Раньше еще прокатывал вариант с SSL. Сейчас не знаю работает ли он.

Всего: 2115