ПРОЕКТЫ 


  АРХИВ 


Apache-Talk @lexa.ru 

Inet-Admins @info.east.ru 

Filmscanners @halftone.co.uk 

Security-alerts @yandex-team.ru 

nginx-ru @sysoev.ru 


  СТАТЬИ 


  ПЕРСОНАЛЬНОЕ 


  ПРОГРАММЫ 



ПИШИТЕ
ПИСЬМА












     АРХИВ :: nginx-ru
Nginx-ru mailing list archive (nginx-ru@sysoev.ru)

[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: Отлов ботнета


  • To: nginx-ru@xxxxxxxxx
  • Subject: Re: Отлов ботнета
  • From: "Дмитрий Леоненко" <dmitry.leonenko@xxxxxxxxx>
  • Date: Sun, 9 Sep 2007 09:42:08 +0300
  • Dkim-signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=beta; h=domainkey-signature:received:received:message-id:date:from:to:subject:in-reply-to:mime-version:content-type:references; bh=30ukwtpm8I+KzaS3dMBU6xsPyux4b3nVCG3AfTwUewk=; b=G/j0kAFhmWXztQPfsq6dd2/fIghcfCDCVRF7TbaMgFdHZuBOIprjMVj6QKKtbm980BV97jWvcvzYR3UPVh7Kbhb7ZDGzRjJhBg7ZI8ojw3RzrEdTt+TPjLWi+Z0RP8+4HVG/Py7QA4DSvft4exVkE0bWePRBLgDWF6+FtrlmihM=
  • Domainkey-signature: a=rsa-sha1; c=nofws; d=gmail.com; s=beta; h=received:message-id:date:from:to:subject:in-reply-to:mime-version:content-type:references; b=nY3qPWwxuWSnB3lfQVAP3/N3w7SWNSZ+JYQn9u1L48gwIPJiUCZWPyJzWV800GZtEOVxxlbyXsuc3Q5lCG0djaNk9n8WOl8uxCZsj/8eZLSESHwiMmfLovqxrmeezom2kE39fsV0Gd1LdS1TslzWneZ2kl2Ejbx2dyhBMfJD+Tw=
  • In-reply-to: <134279999.20070908122838@xxxxxxxxxxx>
  • References: <a23608a90709071338l13dd1c2l8017b84fdb9dc613@xxxxxxxxxxxxxx> <134279999.20070908122838@xxxxxxxxxxx>

Короч говоря сервак не справлялся из-за пых-пых. Все боты предположительно ломятся на /, юзерагенты ставят умные, по этому не отловить.
Можно опять таки пробовать посмотреть, кто ломится только на / много раз и не просит не одной другой страницы - пускать в фильтр. Канал забивается только в случае, если ботам таки отдавать контент. Как временное решение поставил http-аутентификацию с написанным логином и паролем в подсказке. Вроди бы это временно решило трабл.

 
08.09.07, Vitaly Puzrin <vitaly@xxxxxxxxxxx> написал(а):
То есть, грузят методом забивки ресурсов, которые отвечают за
динамические страницы? Канала и карточки хватает?

Может получится анонимусам отдавать статику, а к динамике только
авторизованных пропускать? Если не форум, то такое иногда прокатывает.

Ну и man pf курить, как уже писали, это святое.

Надо сначала посмотреть, со скольки адресов запросы идут и какого
вида. Может и не совсем DDoS. Просто иногда действительно много
скачивают. Иначе б вас авторизация не спасла.

Vitaly Puzrin
http://www.rcdesign.ru

суббота, 8 сентября 2007 г., you wrote:

ДЛ> Приветствую.
ДЛ> У меня DDOS'ят сервак и временным решением пока-что вышло
ДЛ> поставить авторизацию и боты ее не проходят, юзеры - от части.
ДЛ> Хочу сделать вылов Ip адресов ботов и бросать их в iptables TARPIT.
ДЛ> Как выяснить, кто бот, а кто нет?
ДЛ> Есть идея делать nginx'ом http redirect и тем, кто прошел
ДЛ> редирект ставить переменнную и редиректить обратно.
ДЛ> Кто не прошел редирект - бот.
ДЛ> Потом сравнивать тех, кто запрашивал что-либо и кто прошел
ДЛ> цепочку редиректов и банить ботов.

ДЛ> Какие идеи?
ДЛ>





 




Copyright © Lexa Software, 1996-2009.