zzzit

Рейтинг
129
Регистрация
06.09.2012
hvosting:
Ну, насчет самых массивных атак вы погорячились. Больше гигабита бесплатно принимать будет только мазохист.

Ну вот, опять чтоли рассказывать как и доказывать на форуме, что это возможно? :)

hvosting:
Но с одним моментом я категорически не согласен - как раз вот эта фильтрация на фронтенде это костыли, затыкающие дыры в клиентском софте.

Сильно дорого пускать всю гадость на бэкэнды и вообще во внутреннюю сеть (нужны и каналы побольше, и роутеры/свичи пошустрее, и бэкэндов побольше, и в пиках с откликом будет очень тяжело), потому любая фильтрация внутри сети и на бэкэндах - это костыли.

Та, я вашим "выгодно" не верю, может вам не выгодно, потому что квалификации не хватает понять что к чему. Тут так же на форуме кто-то орет сделать даже небольшую ддос защиту очень не выгодно, а кто-то берет и делает для всех и бесплатно с каждым сервером и от самых массивных атак.

Я в общих чертах описывал, я уже не помню, как там, но специально для вас - гляну:

hvosting:

1. при проксировании любой html страницы nginx должен разобрать html код и догадаться куда в этой _любой_ html странице вставить iframe, не поломав верстку.

sub_filter </body> ... в nginx

hvosting:

2. продвинутые пользователи выпиливают iframe на уровне своей прокси-антивируса. И даже отключают javascript и flash, да-да!

Это не было проблемой, iframe не на левый сайт ведет, а на том же домене. Была проблема с javascript'ом и мобильными браузерами, не знаю до сих пор ли актуальна, но javascript так и не использовали и без него не пробивают.

hvosting:

3. Для какого сайта выдается эта кука? для того же сайта пользователя? Значит и iframe тоже берет данные из какой-то локации на сайте пользователя?

Да, рэндомный набор букв с префиксом location = /protect23hjk54hjk

hvosting:

4. Для сливания данных из 1C в веб-магазины есть скрипты, использующие как раз POST запросы. И они куку и тем более ржавый скрипт ниасилят.

А необязательно для всех включать, nginx очень гибкий в этом плане, есть map .

hvosting:

Вам все еще не кажется что просто удалить никому не нужный форум, забитый спамом несколько проще?
Особенно если на него 2 раза указали пальцем.

Нет, не кажется. Есть еще брутфорс, дос атаки и прочие гадости, с которыми клиенты не смогут справиться по тем же самым причинам, что фронтенд не их. Их же все равно нужно предусмотреть и наверняка это будет все на коленке в nginx, или скажете проще клиентов гнать по мере возникновения проблем? :)

hvosting:

Не составит ли вам труда технически грамотно намекнуть, каким образом в условиях массового хостинга,
когда клиент ставит любые форумы с любыми настройками в любое место (и даже не всегда это отдельная папка) любого сайта - можно "сделать защиту от форумного спама" ?

Не составит. Способов масса, есть очень простые, которые подымаются на коленке и практически весь POST спам отсекают, например в nginx'е при проксировании любой text/html страницы внедряете iframe код, который спрятан за пределами экрана и генерит куку, дальше при POST запросе смотрите, есть ли кука - если нет, то отдаете 403. Куку можно потом генерить вместе с обфуцированным javascript кодом и т.д. Способ отработал много лет и до сих пор работает кое-где, спама в форумах и комментариях все еще нет. Когда спам боты перейдут на phantomjs и подобное, то нужен будет другой способ, но в nginx есть perl и lua, даже тогда можно будет на коленке сделать защиту.

anat:
А как защищать от форумного спама "должен" он?
Если у клиента нет квалификации настроить нормально свой же форум - при чем тут хостинг?

У хостинга фронтенд, и на фронтенде эти проблемы только и решаются полноценно. Причем тут клиент? В движке форума это только костыли. На сервере клиента - проблема клиента, на сервере хостинга - проблема хостинга.

hvosting:

Вы поставили у себя на хостинге форум, и надолго забыли о нем.
Защищен капчами или чем либо еще форум не был, на нем регистрировались боты
толпами и постили поисковый спам.
50 тысяч новых тем в сутки.
+ поисковые боты, просматривающие миллионы этих спам-постов.

Вы получили предупреждение о перегрузке (за дело)

А вот и не за дело. Не сделали защиту от форумного спама, а клиент вдруг виноват. Вы же продаете хостинг людям без квалификации, не требуете ни дипломы, ни проходить сертификацию и т.д., так почему вы считаете, что клиент должен этим заниматься? Откуда у него квалификация? Это только ваша вина, вы должны и со спамом бороться, и с брутфорсами и со всем остальным.

Рамазан Рамазанов:
Допустим около 100000 хитов, двиг dle и самопис почти такого же плана.

Если на глаз, то SSD VPS с 1 ГБ памяти должно потянуть, может быть немножко с напильником.

Ну вот такого точно должно хватить http://www.online.net/en/dedicated-server/dedibox-extremesp ;)

P.S. на самом деле ничего внятного по этим цифрам посоветовать нельзя.

А мне нравится, как у DigitalOcean - ничего лишнего, никаких отдельных биллинг панелек и деньги снимаются только за созданные машины, а не помесячно, можно пробовать, эксперементировать и публичный ключ сразу на все машины добавляют, нет гемора с паролями и т.д. У Rackspace еще тоже хорошо, ну и у амазона ок.

Benjamin Stanford:
Пожалуйста, посоветуйте оптимальный хостинг для трех сайтов, которыми планирую заняться в перспективном будущем.

Любой будет оптимальным. Возьмите пару или три разных сразу, разберетесь с бэкапами/переносами, всегда будете готовы менять одного на другой, не будет неожиданностей.

---------- Post added 06-01-2014 at 22:17 ----------

generik:
Какой у Вас бюджет, какие требования к тарифным планам? :)
generik, ваши вопросы в темах советов уже глаза режут, я понимаю, что вам хочется себя порекламировать, но имейте же совесть.
Всего: 1678