myhand

Рейтинг
278
Регистрация
16.09.2009
foxi:
значит нужно шифровать диск трикриптом ))) опенВЗ поддерживает такое?

Помимо truecrypt, который для "свисты" *и* linux - есть давным давно нормальные решения для linux, которые предлагают аналогичный функционал. Openvz позволяет создать шифрованный раздел в одном из файлов (c loop, впрочем - все это может зависеть от хостера).

Никаких проблем. Кроме того, что вам написали выше: от администратора ноды с полным доступом к диску и памяти - это фиговый листик, но не защита. Тут вам нужен физический сервер.

Wildemar:
Я, кстати, того же мнения, потому изначально поставил на KVM.

А зачем вам, собственно, тогда виртуализация? Ну и берите выделенный сервер.

У openvz/virtuozzo есть хоть значительно дешевле выйдет. Если не жадничать и разумно выбирать хостера - не пугайтесь оверселлинга. И на KVM оверселлят без проблем.

foxi:
например нужно обновить дебиан до 7 версии.

Хотите, чтобы ТС поработал бета-тестером? Спасибо, нам такого счастья не надо. Уверен, и ТС тоже.

Dram:
Хочу дропать этот шлак каждый вечер, как правильно прописать это в кроне на ISP ?

Какой еще "шлак"? Вас не смущает, что какие-то NDR могут быть от *ваших* писем. Вы отправили их, письмо ушло - сообщения об ошибке вы не получили. А на самом деле - вы просто молча выкинули его на помойку. Да и в случае с обычными вашими пользователями все это однажды вызовет, мягко говоря, недоумения. Оно вам надо?

Не делайте таких глупостей. И вообще, лучше своими кривыми ручками не лезть в подобные вещи.

Andreyka:
Ну так флешкапчу не перманентно держать а на время атаки поставить

"Фи" было сказано не противу капчи - а противу флеш.

Andreyka:
Забыл капчу на флеше поставить
Это пока боты не умеют

Пользователи тоже далеко не все "умеют". JS - и тот отключают, представь!

ТС, интересны подобные вещи - ставьте уж сразу капчу. Но возникнет другая проблема - отличить "хороших" ботов, например поисковые индексеры.

Однако, я бы вам не советовал идти дальше нормального ограничения ресурсов приложений. И судя по вашей любви к копипастингу (по sysctl) - с этим не все может быть гладко, как вы полагаете.

Большего на одном сервере вам не достичь. Будет работать хорошо - вам просто вольют трафика побольше. Не тратьте свое время. Если же ваша задача - создать свое конкурентноспособное решение для борьбы с ddos, то информации на размышление у вас уже более чем достаточно. Осталось сперва подтянуть порядком собственные знания ;)

Evas:
Хотя, стоп, какие же мы с вами конкуренты?

Вот именно. Конкурировать с вами - все равно что с бомжом...

Evas:
Где же ваши темы с предложением услуг?

А зачем? Мне нравятся люди, которые умеют немного думать своей головой. Для них - найти меня труда не составляет.

Статистика работы фильтров zexis в данном случае - действительно странная. Я предложил как можно проверить.

Den73:
:) я же вам сразу написал, херня cookie.

Это не "херня", но и не универсальная штука. ТС - смотрите ошибки js. Если что-то не работает - треба отладка...

Andron_buton:
А толку подделывать, если суть проверки заключается в том, что прямой резолв должен совпадать с обратным и быть в зонах yandex.(net|com|ru), которые принадлежат известно кому. Так что в PTR можно написать что хочешь, но вот как заставить Яндекс сделать парочку А-записей на свои айпи - вот в чем вопрос?

Это тоже, но я тут немного на другое указал: хороший провайдер, который поддерживает PTR для ваших IP - проверяет обратки, которые вы хотите создать.

Dram:
До установки защиты сервер падал/зависал 3-4 раза в месяц. Сейчас уже пол года все ок

Абсолютно уверен, что этого можно было бы достич более адекватными методами. Т.е. лимитированием числа запросов, ограничениями потребления ресурсов и т.п. В общем, о чем я писал выше - не скармливать серверу больше того, что он сможет переварить.

Поймите, 1% всех хостов в сутки (судя по вашим отчетам о посещаемости в 100000) - это *много*. Яша и сапа в это не попадают - ну отлично, вам повезло. Но есть еще куча других индексеров. Провайдеры с пользователями за NAT, да масса еще всего...

zexis:
Myhand, вы все критикуете, а альтернатив ни каких не предлагаете.

Альтернативу, пардон, чему? Тому, как 1% посещающих хостов отправляются нафиг? Да влегкую: см. выше.

Могу также предложить вашему пользователю выложить с десяток случайных IP из забаненных.

Dram:
На сервере 17 сайтов, и вроде zexis настраивал лимиты отдельно для самых посещаемых где-то через 3-4 дня после первоначальной установки...

Ну, пардон - для 17-ти сайтов это совершенно очевидно ложные срабатывания. Вот если б было хоть несколько сотен (как я полагал)...

Dram:
Я думаю что это конечно же не ддос, а банит разных бредоботов, спам ботом и прочую ползающую по сети нечесть...

Ну-ну... Поисковых ботов, сапу, провайдеров с пользователями за натом и офисные шлюзы... "Ты не думай - ты верь" (с)

zexis:
Сейчас проверил по логам работу защиты на сервере у Dram.
Посещаемость его сайтов высокая.

Да куда уж там "высокая" - 100 k суммарно. Менее 10k на "сайт" (17 шт.). И при этом ~1k банится ежедневно.

Действительно, выглядит как мини ddos-атаки (по количеству), если бы это не было смешно.

Ladycharm:
Реально подделать prt у своих IP. У тех, которые зареганы на меня, я могу прописать любой ptr.

Ну и зачем мне эта тупость? Да и это еще бабушка надвое сказала: если зону для ptr поддерживает ваш хостер/провайдер, то они могут и аккуратно относиться к тому, что пишут себе в зону. Если вам разрешали писать "что угодно" - поздравляю, вероятно вы работаете с долбоебами.

Вы расскажите как у яндекса ptr подделать, милейший.

Ladycharm:
Большинство яндексовских IP (включая секретарш) находятся в корпоративном домене yandex (ru/net/com) и будут резолвиться так же как и боты - содержать слово yandex.

Еще одна жертва развалившегося школьного образования? Ты не думай - ты верь! (ц)

А вот если вы *проверите* это утверждение (как список сетей вытащить в картинках рассказали выше) - вы обнаружите, что *большинство* ip не резолвится вовсе.

Маэстро:
Обратный резолв, это когда мы берем IP адрес и по этому адресу должен открыться нужный нам домен?

Грубо говоря, PTR-запись - связывает IP адрес с его каноническим доменным именем.

Всего: 4890