Атакуют сервер, хетзнер блокирует IP

SP
На сайте с 04.02.2009
Offline
123
1104

Всем привет, второй день подряд какие то плохие люди атакуют мой сервер, хетзнер кидает абузу и через несколько минут блокирует мой IP, разблокировка происходит не очень быстро.

Сначала приходит абуза, и такой список:

Threshold FlowsDiff 40 flows/s, Diff: 99 flows/s

Sum 29.731 flows/300s (99 flows/s), 29.756.000 packets/300s (99.186 packets/s), 1,118 GByte/300s (30 MBit/s)

External 62.241.143.35, 6 flows/300s (0 flows/s), 6.000 packets/300s (20 packets/s), 0,000 GByte/300s (0 MBit/s)

External 87.228.29.162, 5 flows/300s (0 flows/s), 6.000 packets/300s (20 packets/s), 0,001 GByte/300s (0 MBit/s)

External 210.13.100.87, 5 flows/300s (0 flows/s), 5.000 packets/300s (16 packets/s), 0,001 GByte/300s (0 MBit/s)

External 95.134.113.240, 4 flows/300s (0 flows/s), 5.000 packets/300s (16 packets/s), 0,000 GByte/300s (0 MBit/s)

External 37.144.24.64, 4 flows/300s (0 flows/s), 4.000 packets/300s (13 packets/s), 0,000 GByte/300s (0 MBit/s)

External 128.69.212.182, 4 flows/300s (0 flows/s), 4.000 packets/300s (13 packets/s), 0,000 GByte/300s (0 MBit/s)

External 178.93.148.140, 4 flows/300s (0 flows/s), 4.000 packets/300s (13 packets/s), 0,000 GByte/300s (0 MBit/s)

External 31.13.144.45, 3 flows/300s (0 flows/s), 4.000 packets/300s (13 packets/s), 0,000 GByte/300s (0 MBit/s)

External 83.99.136.162, 3 flows/300s (0 flows/s), 3.000 packets/300s (10 packets/s), 0,000 GByte/300s (0 MBit/s)

External 120.82.10.19, 3 flows/300s (0 flows/s), 3.000 packets/300s (10 packets/s), 0,000 GByte/300s (0 MBit/s)

External 14.18.16.70, 3 flows/300s (0 flows/s), 3.000 packets/300s (10 packets/s), 0,000 GByte/300s (0 MBit/s)

После блокировка:

Threshold Packets 150.000 packets/s

Sum 454.063.000 packets/300s (1.513.543 packets/s), 452.983 flows/300s (1.509

flows/s), 17,364 GByte/300s (474 MBit/s)

External 111.140.56.211, 81.000 packets/300s (270 packets/s), 9 flows/300s (0

flows/s), 0,024 GByte/300s (0 MBit/s)

External 111.140.28.119, 52.000 packets/300s (173 packets/s), 5 flows/300s (0

flows/s), 0,016 GByte/300s (0 MBit/s)

External 111.140.51.14, 50.000 packets/300s (166 packets/s), 5 flows/300s (0

flows/s), 0,015 GByte/300s (0 MBit/s)

External 111.140.10.39, 48.000 packets/300s (160 packets/s), 5 flows/300s (0

flows/s), 0,015 GByte/300s (0 MBit/s)

External 123.93.225.191, 47.000 packets/300s (156 packets/s), 47 flows/300s

(0 flows/s), 0,015 GByte/300s (0 MBit/s)

Люди, посоветуйте что с этим можно сделать?

Я готов заплатить за помощь которая даст результаты.

rustelekom
На сайте с 20.04.2005
Offline
522
#1

Лучше заплатите за сервис защиты от ддос с проксированием. По другому от такого не избавиться. Если недругам уже стал известен айпи сервера, можно также сменить айпи сервера (стоит 21 евро разово в хетцнере).

SSD VPS, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
Glueon
На сайте с 26.07.2013
Offline
172
#2

Насколько я понимаю любые процедуры будут бесполезны, так как вас будут продолжать отключать за входящий трафик.

Воспользуйтесь советом rustelekom, отводите трафик со своего IP посредством какого-либо antiDDOS сервиса.

Есть много IP-сетей в аренду под прокси, парсинг, рассылки (optin), vpn и хостинг. Телега: @contactroot ⚒ ContactRoot команда опытных сисадминов (/ru/forum/861038), свой LIR: сдаем в аренду сети IPv4/v6 (/ru/forum/1012475).
M
На сайте с 28.02.2006
Offline
224
#3

А как насчет сначала хотя бы попытаться узнать кто и почему? Может это единоразово?

Как ни странно, у меня такая же ерунда с одним сервером. Где то дней назад была такая атака, что сервер лег моментально и его конечно после этого из сети вынули. Правда, через пару часов включили снова. На днях тоже была атака, но слабая, письмо уведомление прислали, но сервер не отключали на этот раз.

Кто и почему без понятия.

M
На сайте с 30.08.2010
Offline
92
#4

Threshold Packets 150.000 packets/s

Sum 454.063.000 packets/300s

тут только внешняя защита или менять дата-центр.

VK
На сайте с 29.12.2011
Offline
42
#5

megadimon, 454.063.000 чуть чуть больше, чем 150000*300

А в целом это крайне мало, чуть-чуть сработал триггер у хецнера и сразу отключили.

pupseg
На сайте с 14.05.2010
Offline
347
#6

V2NEK, 474 MBit/s - мало?

ТС - у вас на сервере карточка сетевая 1гбит или 100мбит?

кому вы собираетесь заплатить и за что - при том условии, что атака может быть больше - чем пропускная способность вашей сетевой карты?

как тут выше писали - используйте антидос-сервисы

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
M
На сайте с 30.08.2010
Offline
92
#7

у любого бюджетного дц расчет на автоматику. триггер сработал - получай бан. перебрал трафа - получай шейп или бан. и эта проблема будет повторяться каждый раз, поэтому трафик нужно фильтровать до того, как он попадет в дц.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий