Не зная броду, не суйся в воду. Взял сервер в аренду :(

12
IP
На сайте с 04.02.2007
Offline
8
1212

Решил себя почувствовать гением интернета и взял сервер в аренду.

Довольный разместил там свои сайты, в принципе все получалось.

И вот на тебе: DDOS.

Что делать в такой ситуации?

Как бороться?

Как во время отследить негодяев и избежать утечки трафика?

Спасибо

S
На сайте с 11.02.2005
Offline
45
#1
Igor Panteleev:
Решил себя почувствовать гением интернета и взял сервер в аренду.
Довольный разместил там свои сайты, в принципе все получалось.
И вот на тебе: DDOS.
Что делать в такой ситуации?
Как бороться?
Как во время отследить негодяев и избежать утечки трафика?
Спасибо

Бороться с этим должен естественно твой хостер.

Barlog
На сайте с 18.01.2007
Offline
287
#2
suotar:
Бороться с этим должен естественно твой хостер.

Мало ли как договор составлен...

Трафик-менеджер вашему проекту. Только серьезные тематики. Кампании в VK, FB, OK, Direct, Ads, Mytarget
РожденныйОсенью
На сайте с 05.01.2006
Offline
77
#3

Хостер на VDS не обязан ничего делать.

Ну если только поставить фаер аппаратный и то за доп. $$.

Куда атака идет? На 80? Тогда ограничьте количество запросов в единицу времени с одного IP. Если атака не супер-масштабная и нормальный VDS - это спасет.

Проблемы зоны РФ (http://www.yaoptimizator.ru/2008/09/06/kirillicheskie-domeny/) Как заставить пользователей подписываться на RSS? (http://www.yaoptimizator.ru/2008/10/22/istoriya-sozdaniya-rss-kartinki/)
IP
На сайте с 04.02.2007
Offline
8
#4

РожденныйОсенью, спасибо.

Куда атака идет? На 80?

Это можно посмотреть в статистике по IP?

ограничьте количество запросов в единицу времени с одного IP

какое количество по Вашему оптимальное?

hcenter.ru
На сайте с 25.01.2006
Offline
75
#5
Igor Panteleev:
Решил себя почувствовать гением интернета и взял сервер в аренду.
Довольный разместил там свои сайты, в принципе все получалось.
И вот на тебе: DDOS.
Что делать в такой ситуации?
Как бороться?
Как во время отследить негодяев и избежать утечки трафика?
Спасибо

1. Как Вы определили что идет ДДОС?

2. Фаервол на сервере установлен?

РожденныйОсенью
На сайте с 05.01.2006
Offline
77
#6
Igor Panteleev:
РожденныйОсенью, спасибо.

Это можно посмотреть в статистике по IP?

Сначала нужно разобраться куда атака идет? С чего Вы взяли, что DDOS?

Посмотрите лог апача. Если запросов в ед/времени много и IP все разные, то это DDOS. Если IP пару десятков, то это вообще DOS, проблема решается за 5 мин.

Если лог апача нормальный, то это не значит, что нет атаки.

Igor Panteleev:
какое количество по Вашему оптимальное?

Чем меньше время, те лучше. Вы же понимаете, что отрезаете часть людей с прокси.

Можно сделать через IPTables или попробывать мод (или аналоги) mod_trottle.

IP
На сайте с 04.02.2007
Offline
8
#7

QUOTE]это вообще DOS, проблема решается за 5 мин.

каким образом?

Как Вы определили что идет ДДОС?

был дан ответ тех.поддержкой

S
На сайте с 11.02.2005
Offline
45
#8
Igor Panteleev:
QUOTE]это вообще DOS, проблема решается за 5 мин.

каким образом?

был дан ответ тех.поддержкой

Кинь плиз хотя бы в личку этого хостера, чтобы случайно не обратиться к нему...

hcenter.ru
На сайте с 25.01.2006
Offline
75
#9
Igor Panteleev:
QUOTE]это вообще DOS, проблема решается за 5 мин.

каким образом?

был дан ответ тех.поддержкой

Большой входящий трафик может быть не от ДДОС атак, а от скриптов которые были залиты на сервер (к примеру rapidkiller pro и пр. качалки).

РожденныйОсенью
На сайте с 05.01.2006
Offline
77
#10
suotar:
каким образом?

эхх... Если хостер сказал DDOS, то скорее всего оно так и есть. DDOS - ведется с тучи IP которые просто нереал побанить вручную.

Берем делаем следующее разрешаем производить только 7 коннектов к 80 порту в течении 60 секунд:

iptables -I INPUT -p tcp --dport 80 -i eth0 -m state --state NEW -m recent --set

iptables -I INPUT -p tcp --dport 80 -i eth0 -m state --state NEW -m recent \

--update --seconds 60 --hitcount 7 -j DROP

Пример на вскидку.

И смотрим на сервер. Возможно прийдется увеличивать/уменьшать время или число коннектов.

Это с учетом того, что атака идет таки на http (80 порт).

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий