Портал Finance.UA подвергся DDoS атаке

+ Додати
    тему
Відповісти
на тему
Підтримка та супровід всіх сервісів Finance.UA
  #<1234 ... 14>
Повідомлення Додано: Сер 31 жов, 2012 16:04

Вообще, для первоначального ограничения ddos, если пользуется линукс, стоит попробовать заюзать iptables connlimit. Мы так спамеров режем у себя...
Xirss
 
Повідомлень: 1225
З нами з: 24.11.10
Подякував: 72 раз.
Подякували: 340 раз.
 
Профіль
Повідомлення Додано: Сер 31 жов, 2012 15:36

ajrengen

Большое спасибо!
Передаю СисАдминам.
Адмiнiстратор
Аватар користувача
Адміністратор Форуму
 
Повідомлень: 944
З нами з: 14.05.04
Подякував: 19 раз.
Подякували: 139 раз.
 
Профіль
Повідомлення Додано: Сер 31 жов, 2012 15:15

  Адмiнiстратор написав:
  she_ne_investor написав:
  Адмiнiстратор написав:А в Украине есть датацентры с таким оборудованием? Нам как-то не попадались. :(

У Mirohost, в принципе, хороший датацентр.
У "Укртелекома" в тарифах явно прописана защита от DDOS (Juniper Netscreen 5400), но оно вам влетит в копеечку

О! Вот это ценная информация.
Мы присмотримся к этим дата-центрам.

1. В Украине нет хороших ДЦ.
Хороший сервер с серверным железом, в правильном ДЦ, гарантированным каналом и базовой защитой от ДДОС стоит от 300 баксов. В Украине эти деньги просят просто за железо. Много пробовал хостеров, плюнул и теперь размещаю сервера только в России. Ни у одного пользователя из Украины не было проблем с доступом. По поводу серверов в Германии и других соседних государствах. Не надо ориентироваться на "дешевле" - такая же фигня с десктопным железом и отсутствием каких-либо гарантий и помощи Hetzner, webtropia, Burst.net и др. даже не смотрите.

2. Метод борьбы с SYN-Flood, не раз провереный в бою.
A] Мониторим соединения и записываем их в файл
tcpdump -v -n -w attack.log dst port 80 -c 100000

где "100000" - количество соединений для статистики. При ДДОС очень быстро заполняется, можно увеличивать в зависимости от интенсивности атаки, я ставлю так, чтобы заполнялось за минуту.

B] Фильтруем полученный файл
tcpdump -nr attack.log |awk '{print $3}' |grep -oE '[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}' |sort |uniq -c |sort -rn | head -200

Где "head -200" - количество соединений, которые надо вывести, иначе вывод будет большой
Устанавливайте такой, чтобы из лога убрать валидные IP, в каждом случае по интенсивности атаки нужно определять индивидуально. Без ключа uniq -c будут отображаться только IP, чтобы получить файл с IP нужно в конце дописать >> ips.txt
В итоге команда может выглядеть так:
tcpdump -nr attack.log |awk '{print $3}' |grep -oE '[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}' |sort |sort -rn | head -200 >> ips.txt

C] Создаём файл
nano ddos-ban.sh
#!/bin/bash
BLOCKDB="ips.txt"
IPS=$(grep -Ev "^#" $BLOCKDB)
for i in $IPS
do
iptables -A INPUT -s $i -j DROP

D] Делаем его исполняемым chmod +x ddos-ban.sh
И запускаем ./ddos-ban.sh

Процедуру придётся периодически повторять, но можно автоматизировать и повесить на cron

После того как ДДОС завершиться, не забудьте разбанить всех кого вы заблокировали, предварительно сохранив список IP.

3. Ваш зарубежный канал в 5 Мбит - ваше узкое горлышко, вас задосит даже школьник с однокласниками в 15 компов. Расширяйте. C Мирохоста советую съехать - тот ещё сервис с десктопным железом, дорогущим трафиком и беспомощьностью перед ДДОС.

4. Для вашего сайта я бы рекомендовал также организовать RDNS с синхронизацией между серверами в разных ДЦ. Это позволило бы выдержать любую ДДОС атаку.
ajrengen
 
 
Повідомлення Додано: Сер 31 жов, 2012 01:56

В сети сейчас модны Ddos-атаки. Finance.UA не первый и не последний.
Погуглите, и вы увидите, сколько сайтов легло в октябре и каких.

Можно потом даже будет статью написать с перечнем сайтов, кто журналист. :)
Изя Гуд
 
 
Повідомлення Додано: Вів 30 жов, 2012 21:29

  hno3 написав:Может стоит продумать на перспективу! Купить домен не в зоне .ua и делать копию на резервный сервер зарубежом, так что бы можно было восстановить работу портала за считанные часы.

Самое удивительное, что там дешевле, быстрее и качественнее и нет нашего СБУ с забором сервера на проверку на 2-3 мес... Минус только один, надо знать английский, а лучше немецкий :lol:
civ
 
Повідомлень: 1591
З нами з: 29.02.12
Подякував: 2 раз.
Подякували: 145 раз.
 
Профіль
Повідомлення Додано: Вів 30 жов, 2012 21:01

hno3 Надеюсь, что до настоящих гадостей не дойдет. Хотелось бы верить что в противном случае будет недовольство со стороны общественности....
awes
 
Повідомлень: 117
З нами з: 26.04.08
Подякував: 22 раз.
Подякували: 14 раз.
 
Профіль
Повідомлення Додано: Вів 30 жов, 2012 20:50

  awes написав:hno3 почему-то мне кажется, что подобные меры не сильно-то и оправданы. Через месяц все закончится...до следующих "выборов" :wink:


Чем искушеннее игра, тем искушеннее соперник.

Может Вы и правы, так поDDoSили и успокоились.Все довольны.

А так начали DDoSить, а портал работает, забрали сервера, а портал работает.
Абидятся и придумают еще какую то гадость :D .
hno3
 
Повідомлень: 1215
З нами з: 21.10.09
Подякував: 148 раз.
Подякували: 152 раз.
 
Профіль
Повідомлення Додано: Вів 30 жов, 2012 20:30

hno3 почему-то мне кажется, что подобные меры не сильно-то и оправданы. Через месяц все закончится...до следующих "выборов" :wink:
awes
 
Повідомлень: 117
З нами з: 26.04.08
Подякував: 22 раз.
Подякували: 14 раз.
 
Профіль
Повідомлення Додано: Вів 30 жов, 2012 20:28

Предположим что решите Вы проблему с DDOS-атаками.
Как в таком случае будут действовать "доброжелатели"?
Может стоит продумать на перспективу! Купить домен не в зоне .ua и делать копию на резервный сервер зарубежом, так что бы можно было восстановить работу портала за считанные часы.
hno3
 
Повідомлень: 1215
З нами з: 21.10.09
Подякував: 148 раз.
Подякували: 152 раз.
 
Профіль
Повідомлення Додано: Вів 30 жов, 2012 19:43

  cellar написав:обычно на хостинге "защита" от ддос атак заключается в полном отрубании сейта, в хорошем случае на некоторое время.

Справедливости ради стоит заметить, что все именно так, как Вы и говорите.
Наш Датацентр сказал, что у них соответствующего железа нет, т.к. это экономически не оправдано, и помочь они нам не смогут. Обычно, в случаях сильных атак, они отключают атакуемый сайт, чтобы не мешал другим, но нам сделали исключение. Кстати, спасибо им за это!
Разумеется, они такой сервис и не регламентируют, так что все честно, но, как говорится, "все равно осадок остался". :(
Адмiнiстратор
Аватар користувача
Адміністратор Форуму
 
Повідомлень: 944
З нами з: 14.05.04
Подякував: 19 раз.
Подякували: 139 раз.
 
Профіль
  #<1234 ... 14>
Форум:
+ Додати
    тему
Відповісти
на тему
Зараз переглядають цей форум: Немає зареєстрованих користувачів і 0 гостей
Модератори: Ірина_, Модератор, flom

Схожі теми

Теми
Відповіді Перегляди Останнє
8 68899
Переглянути останнє повідомлення
П'ят 18 гру, 2020 09:02
Ірина_
7 34154
Переглянути останнє повідомлення
Вів 12 січ, 2016 12:46
rufius
74 102180
Переглянути останнє повідомлення
Суб 08 сер, 2015 07:16
Mirax
Топ
відповідей
Топ
користувачів
реклама
Реклама