Одна база, два интерфейса

12 3
Фома
На сайте с 10.11.2006
Offline
600
2059

Господа, хочется спрятаться от DDos атак. Можно ли так: база (MySQL) лежит на одном сервере, интерфейс управления(CMS) лежит на другом и дублируется на третьем. Обе CMS могут лежать просто на вируалках.

Что получается, где лежит база, никто не знает, если идёт атака на один сервер (где лежит CMS), просто управляем с другого и всё. Так нормально?

Аренда апартаментов на Тенерифе (http://las-americas.ru/).
N3
На сайте с 28.04.2014
Offline
98
#1

А толку-то? Вопрос в том что конкретно ддосят и каким образом: забивают канал (флуды, подделка отправителя) или забивают ресурсы (используют жирные запросы к базе, забивают локальный диск логами). Ну спрячешь ты базу фиг знает куда, а двиг сайта все равно будет в нее лезть кривыми запросами :)

Неискоренимо нежелание пользоваться поисковыми системами - даже находясь на форуме о поисковых системах © Cell Влазить напрямую в базу — это невозможно © Игорь Белов, mchost.ru Если SeoPult купил ссылку - значит она "рабочая" © Nat_SeoPult
Фома
На сайте с 10.11.2006
Offline
600
#2

Nam3D, не, там пока не авторизуешься к базе ведь запрос не сделаешь. А 3 кривых авторизации и бан IP на 15 мин. Хотя если будут долбиться с разных IP тож возможно что повесят.

Ну как тогда сделать? Говорить адрес CMS "только своим" не получится, всех работников не проверишь их на сегодня больше 60, дальше будет больше.

Немного конкретики: речь идёт о базе заказов компании которая предоставляет услуги в Москве, а так как возможны утечки через работников, возможны бяки от конкурентов с последующим DDos чтобы парализовать деятельность.

N3
На сайте с 28.04.2014
Offline
98
#3

Давать доступ к сервису через VPN если это только "для своих".

Фома
На сайте с 10.11.2006
Offline
600
#4

Nam3D, при беглом поиске нашлось вот это:

Extranet VPN
Используют для сетей, к которым подключаются «внешние» пользователи (например, заказчики или клиенты). Уровень доверия к ним намного ниже, чем к сотрудникам компании, поэтому требуется обеспечение специальных «рубежей» защиты, предотвращающих или ограничивающих доступ последних к особо ценной, конфиденциальной информации.

Это видимо пишется какой-то дополнительный интерфейс и через него уже распределяется доступ? Я просто далёк от всех этих примочек.

N3
На сайте с 28.04.2014
Offline
98
#5

http://ru.wikipedia.org/wiki/VPN

Проще говоря: делаете свой сервис внутри сети, а доступ к нему даете только через VPN по авторизации логин\пароль + там клиентам назначается индивидуальный внутренний адрес, что позволит легко найти того кто бедакурит и выпилить.

Фома
На сайте с 10.11.2006
Offline
600
#6

Nam3D, я с вики как раз и взял цитату. ;)

По поводу вычислить. Ведётся учёт кто когда вошёл и с какого IP, мало того, фиксируются все кривые попытки входа и о неправильном вводе пароля сразу летит письмо на почту и как я уже писал выше - 3 раза и автоматом блокируется вход с IP на 15 мин.

Я всё таки немного про другое. CMS сейчас одна и лежит в папке сайта, если его начнут DDos'ить то ппц, всё ляжет. Вынести базу на отдельный домен тож не спасёт, URL придётся отдать всем, кто заходит в базу внести или забрать заказ. А вот если будет доступ с нескольких доменов, DDos'ить значительно сложней, база то у нас вообще в другом месте, причём можно иметь один секретный, которые узнают только в нужное время и только ограниченный круг, чьё присутствие в базе крайне необходимо.

N3
На сайте с 28.04.2014
Offline
98
#7

Фома, глупость вы какую-то придумали :) Зачем выставлять голую попу сервис в открытый мир, когда сам сервис нужен ограниченному числу людей? Хотите развлекаться с ддосами - ваше право, но я бы сделал как я написал и особо не переживал бы насчет ддосов.

rustelekom
На сайте с 20.04.2005
Offline
522
#8

Суньте просто в CloudFlare а доступ в аккаунт там никому не предоставляйте. Айпи домена публично светиться не будет (CloudFlare проксирует трафик). До кучи мыльник можно вынести на отдельную виртуалку и устроить на ней SMTP Relay (тот же прокси, только для почты уже). Можно, конечно и мускуль проксировать, но зачем это вам. Вы же не даете доступ к мускулю извне я надеюсь...

SSD VPS, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
Фома
На сайте с 10.11.2006
Offline
600
#9

Я понял так, что мне сначала нужно изучить все термины, а потом уже читать тему. :)

Himiko
На сайте с 28.08.2008
Offline
560
#10

VPN - это хороший вариант.

Смысл в том, что напрямую на сайт зайти нельзя. Можно лишь через ваш промежуточный сервер (к примеру, тот же сервер, где и CMS)

Ваши работники получают доступ к VPN, а уже потом к сайту.

Если работник увольняется, то пользователь отключается и доступа у него нет.

Усложняется ДДОС тем, что нужна авторизация по личному ключу.

И каждому ДДОС-боту не передать ключ для доступа к VPN, даже если работник "не чист"

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий