Стани премиум член и добиј попуст на 2000+ производи и куп други бенефити!

DDoS напад

D

Администратор
31 март 2007
4.092
4.300
www.aqtos.com
Во последните три дена, откако се оправи Cloudflare и успешно се справуваше со директните DDoS напади врз IT.mk, напаѓачот презеде дополнителни активности врз други ресурси кои влијаат на нормалното функционирање на сајтов - детали во оваа фаза нема да споделуваме.

Од овој еден месец напади заклучив:
  • Cloudflare не успеа успешно да си ја заврши работата, можеби не се фокусираат многу на Free корисници.
  • ИТ форумов не успеа успешно да ги ублажи овие напади без downtime скоро 1 месец.

1. На Cloudflare плаќаме Business план $200/месец.
2. Точно, за жал не успеавме целосно да се справиме со нападот без да има привремен downtime. За тоа постојат многу причини.

Дел е поради обемот на нападот (1.15B requests до сега), неговата конзистентност (секојдневно 1 месец - има разлика во справување со краторочни напади vs долгорочни), непостојаното функционирање на сервисите од кои што зависиме (Cloudflare), одбивањето да идеме на целосен блок (поради штетата којашто ќе ја претрпиме од тоа на долг рок - 51% од сообраќајот е од organic traffic), ограничените ресурси на проектов и слични работи - ќе се обидеме да ги сумираме во една читлива варијанта кога се ова ќе заврши. Дел од работите се наша вина, дел не се, ама тоа е природата на работата.

DDoS-ирање е генерално кукавички начин да причиниш штета на некој. Ама тоа е, некој се решил и си тера. Во позадина напорно се работи на тоа да случајов види светлина и служи како пример како не треба.

Мора малку внимание. Маициве да добијат на значај и да стекнат популарност ;)

Маиците се направени исклучиво за забава. Од маиците имаме ќар по 100 денари на продадена маица кога ќе се вклучи доставата. До сега се продадени 11 маици, можда ќе се продадат уште 4-5. Воопшто не е фокус комерцијализација на настанов - туку е за кревање на свесност и поттикнување на дискусија.
 

NecrotoX

Undead
4 март 2013
5.593
6.869
Скопје
www.youtube.com
NecrotoX's setup  
Processor & Cooler
AMD Ryzen 5 2600 @ 3.40GHz & Cooler Master MasterAir G100M
Motherboard
ASUS PRIME B450M-A
Storage
Samsung 980 Pro 1TB NVMe SSD | WD10EZEX 1TB 7200 RPM HDD | WD Blue 1TB 5400RPM External HDD
PSU
Cooler Master MWE 500
RAM
32GB Kingston FURY Beast DDR4 @ 3200 MHz
Video card
EVGA GeForce RTX 3060 XC GAMING 12GB
Case
Cooler Master MB520
Mouse
Razer Basilisk V3 | Razer Cobra
Keyboard
Cooler Master CK530 Gateron Brown
Audio
Logitech Z333 2.1 Speakers | Genesis Gaming Argon 200 Black Headphones
Monitor
Dell U2518D 25" + Dell U2419H 24" + XP-Pen Artist 22 Pro
OS
Windows 11 Home
напаѓачот презеде дополнителни активности врз други ресурси кои влијаат на нормалното функционирање на сајтов
Добро овој значи ептен детерминиран, се прашувам што може еден IT портал да направи за да биде цел на ваков долготраен напад. Веројатно е нешто лично.
 

TylerMkD

poweruser
7 ноември 2014
4.814
10.135
Мене ме интересира ако вас ве чини 200 долари месечно + работни часови, колку го чини него? Знае некој проценка?

Зашто тогаш можете да работите со трошење на буџети во ваква „војна“, барем еве искуствено од Google Ads :)
 

D

Администратор
31 март 2007
4.092
4.300
www.aqtos.com
Мене ме интересира ако вас ве чини 200 долари месечно + работни часови, колку го чини него? Знае некој проценка?

Тука имаш проценки: Приказната за тинејџери од Србија и Хрватска кои беа уапсени за DDoS напади [серијал] ⋆ IT.mk

Зашто тогаш можете да работите со трошење на буџети во ваква „војна“, барем еве искуствено од Google Ads :)

Не те разбирам?

Добро овој значи ептен детерминиран, се прашувам што може еден IT портал да направи за да биде цел на ваков долготраен напад. Веројатно е нешто лично.

Тука сме ако се реши да ни каже што сме згрешиле или зошто го прави ова. :)
 

TylerMkD

poweruser
7 ноември 2014
4.814
10.135
Како што вие немате неограничени средства, нема ни напаѓачот. Ако му создавате проблем да мора да вложува повеќе во нападот, сигурно ќе има breaking point кога веќе нема да му е исплатливо да ве „трола“ заради забава. Освен ако не е Елон Маск.
 
И

Избришан член 42370

Гостин
Во последниве 3 дена неможам да се логирам поради што Captcha failed to verify. Претпоставувам ова е последица на DDoS? Толку ли на мајсторот кровот му капи?
 

Riku

lurker
27 ноември 2021
586
257
Ит форум со Ит фаци неможат со еден ддос напад да се справат веќе 1 месец, нели е срамота?
 

Fatal1ty_

Großmeister
28 февруари 2008
23.805
33.946
roka.mk
Ит форум со Ит фаци неможат со еден ддос напад да се справат веќе 1 месец, нели е срамота?
Дали сте вие Ит фаца? Ако да, споделете искуство како вие би го решил проблемот.
 

TylerMkD

poweruser
7 ноември 2014
4.814
10.135
Дали сте вие Ит фаца? Ако да, споделете искуство како вие би го решил проблемот.
Па лесно е според него, ќе најмите ИТ фаци.

Инаку што не го мигрирате форумот на привремен домен како замунда што прави често. Еве предлог, ако го прифатите овој јас ќе го купам

1659538626145.png
 

acikaaa

user
22 октомври 2018
1.210
1.227
Скопје
@Fatal1ty_ друже затворете ја темава, многу му давате на значење на тој што го прави ова, со секое мислење што го пишуваме си го храни егото, ова е некој мрсул кој може е баниран овде и сега нема кај да троши пари и ај ке напаѓам. Значи батали кури му турот, со игнорирање брзо ке се откаже
 

Gilfoyle

lurker
10 септември 2009
571
2.026
Уште на сам почеток дадов директна помош како може да се издејствува со минимално вложување, притоа дополнително на private зборнавме со D за конфигурацијата на Cloudflare што ми беше посочено дека поголем дел од работите веќе се активни, иако тоа е само за големата слика затоа што за вакви работи е потребен пристап што не се дава на секого фала богу.

Пак ќе се повторам, не може да спиете само на Cloudflare, овде имате уште два големи проблеми:
1. Немате соодветен Web Application Firewall надополнет со IDS/IPS па макар тоа било и еден агент Trend Micro Deepsecurity што чини 0.01$ на саат ако сте на AWS.
2. Лоша ви е хостинг компанијата, или не може да издржи ваква сатурација на сообраќај или намерно ве блокира, во двата случаи тоа е лошо затоа што тој ДДОС утре може да е биде реален сообраќај што значи инфраструктурата не ви е спремна да хендла толкав трафик.

За делот со IDS/IPS ако имате било каков систем со плус еден Firewall ќе можете да играте со многу битни rules, дел од нив би биле:
Connection tracking rules - ќе ги логирате сите можни ИП адреси што пристапуваат
Rate limit incoming traffic rules - ќе лимитирате rate во колку секунди една ИП адреса може да направи колку повици
Synflood rules - со помош на iptables ќе блокира одредени SYN tcp пакети
Port Flood rules - ќе контролирате кај на која порта ИП адресите смеат да пристапуваат и како да хендлаат трафик на порти.

Второ видете дали xenforo поддржува HA (high availability) и според тоа на каков провајдер сте, направете еден snapshot на машината и кренете го на уште една ИП и ставете load balancer пред серверите - секако ова е поскапо решение но нема да ве штити само од напади туку ќе ве штити и од било какви проблеми во дата центарот.

И трето сериозно напрајте си муабет со дата центарот за услугата што ја добивате, има дата центри што за клиентите активираат аруби и слични системи за да си ги заштитат инфраструктурите, ако дата центарот не ви е спремен да ви излезе во пресрет тогаш мавнете го по уши cloudflare premium и префрлете се на AWS активирајте Cloudfront (CDN) со AWS WAF и терајте си на скалабилно решение.
 

FLEGMA

sensei
2 август 2012
11.588
19.307
ова е некој мрсул кој може е баниран овде
Или пак конкуренцијата финансира
Или можеби некој мрсул кој добил бан заради друг член
Можеби [стави-фирма] финансира затоа што ги млатиме овдека. Многу варијабли има

Можеби добива публицитет ама само овдека. Тој или тие што наумиле ќе си тераат. Рансом плаќ
ање никако!
 

acikaaa

user
22 октомври 2018
1.210
1.227
Скопје
Или пак конкуренцијата финансира
Или можеби некој мрсул кој добил бан заради друг член
Можеби [стави-фирма] финансира затоа што ги млатиме овдека. Многу варијабли има

Можеби добива публицитет ама само овдека. Тој или тие што наумиле ќе си тераат. Рансом плаќ
ање никако!
Се е можно друже, се е во игра
 

gdamjan

poweruser
3 април 2008
4.075
3.531
Скопје
damjan.softver.org.mk
gdamjan's setup  
Processor & Cooler
AMD Ryzen 5 Pro 4650G / Cooler Master Hyper 212 Black
Motherboard
MSI MAG B550m Mortar Wifi
Storage
NVME: 1TB AData XPG SX8200 Pro / HDD: 2x 2TB Toshiba P300
PSU
Gigabyte G750H
RAM
G. SKILL Ripjaws V Series 2x 16GB / DDR4 3200Mhz/CL16
Video card
Vega 7 on APU
Case
Bequiet! PureBase 500
Mouse
Logitech MX Anywhere 2S
Keyboard
ThinkPad USB Keyboard With TrackPoint (sk-8855)
OS
Arch Linux
За делот со IDS/IPS ако имате било каков систем со плус еден Firewall ќе можете да играте со многу битни rules, дел од нив би биле:
Connection tracking rules - ќе ги логирате сите можни ИП адреси што пристапуваат
Rate limit incoming traffic rules - ќе лимитирате rate во колку секунди една ИП адреса може да направи колку повици
Synflood rules - со помош на iptables ќе блокира одредени SYN tcp пакети
Port Flood rules - ќе контролирате кај на која порта ИП адресите смеат да пристапуваат и како да хендлаат трафик на порти.
веќе зборевме дека сообраќајот до форумот доаѓа само од CloudFlare, какви црни IP адреси, SYN пакети, iptables.

и искрено не гледам што би помогнал „Trend Micro Deepsecurity“ у случајов
 

pipelin

Caffeine & IT.mk
8 мај 2010
2.725
3.395
Skopje
pipelin's setup  
OS
macOS
Дел од работите се наша вина, дел не се, ама тоа е природата на работата.
Tnx за одговорот, сепак мислам дека темава ако се затвори ќе биде подобро. А тој што прави ДДоС наместо на убави работи да ги троши се фатил за форум кој сигурно за 6 месеци после ова се ќе биде заборавено.

Видете со myrasecurity тие беа германци мислам порано имаа бесплатен пакет за да го тестираат, можеби би сакале да ги испробаат нивните сервиси на ова, или можеби се поевтини од CF.

Ова чисто како совет сега баш ми текна на нив.
 

Gilfoyle

lurker
10 септември 2009
571
2.026
веќе зборевме дека сообраќајот до форумот доаѓа само од CloudFlare, какви црни IP адреси, SYN пакети, iptables.

и искрено не гледам што би помогнал „Trend Micro Deepsecurity“ у случајов

Мисија ти е да се контрираш со мене на секој технички пост на форумов или само ти е досадно?

Сообраќајот не може да биде од cloudflare затоа што не го напаѓаат cloudflare форумов сигурно, може да биде проксиран преку cloudflare ама тоа е сосема друга работа што се решава со еден или два удари:
1. X-forwarder-for ако се на free plan
2. True client ip - ако се на enterprise

Било која од двете опции ќе ти ја дадат вистинската ип адреса од каде што доаѓа трафикот а после тој трафик проаѓа и низ waf кај што ќе видиш и црни ип адреси и бели ип адреси .

Сум работел и сум одржувал инфраструктури со над 5 илјади инстанци та на cloud та хибрид та onprem, ако сакаш јавно да ми го спориш знаењето отвори тема и прави го тоа таму во меѓувреме сигурен сум дека имаш паметни идеи и можеш да ги споделиш тука да им помогнеш на дечките ;)
 

marv

poweruser
5 октомври 2007
5.827
5.530
веќе зборевме дека сообраќајот до форумот доаѓа само од CloudFlare, какви црни IP адреси, SYN пакети, iptables.

и искрено не гледам што би помогнал „Trend Micro Deepsecurity“ у случајов
Само што не ќе да е така, или баш така. Ги гаѓа бацето и директ и тоа јакичко. Мислеа ќе го фатат на кондиција, ама изгледа добри висински припреми имал.

Sent from my SM-A505FN using Tapatalk
 

gdamjan

poweruser
3 април 2008
4.075
3.531
Скопје
damjan.softver.org.mk
gdamjan's setup  
Processor & Cooler
AMD Ryzen 5 Pro 4650G / Cooler Master Hyper 212 Black
Motherboard
MSI MAG B550m Mortar Wifi
Storage
NVME: 1TB AData XPG SX8200 Pro / HDD: 2x 2TB Toshiba P300
PSU
Gigabyte G750H
RAM
G. SKILL Ripjaws V Series 2x 16GB / DDR4 3200Mhz/CL16
Video card
Vega 7 on APU
Case
Bequiet! PureBase 500
Mouse
Logitech MX Anywhere 2S
Keyboard
ThinkPad USB Keyboard With TrackPoint (sk-8855)
OS
Arch Linux
2. True client ip - ако се на enterprise

http header е. како ќе го фатиш хедерот со iptables кога е https/tls енкриптиран?
Мисија ти е да се контрираш со мене на секој технички пост на форумов или само ти е досадно?
лол
 

Gilfoyle

lurker
10 септември 2009
571
2.026

http header е. како ќе го фатиш хедерот со iptables кога е https/tls енкриптиран?

лол
Стварно се надевам дека си промашил и не си видел дека има цела документација со примери и code snippets како да ги логираш вистинските IP адреси, па дури и за xenforo а да не збориме за nginx/apache.

Иако е http header целата поента на cf-connecting-ip / x-forwarder-for / true-client-ip е да ти ја достави вистинската ип адреса во лог.

Еве документација:
For guidance on logging your visitor’s original IP address, refer to Restoring original visitor IPs.

Кога имаш лог со вистинските ИП адреси + добар лог менаџмемт тогаш може многу лесно да играш со iptables и да блокираш цели сабнети на ниво на серверот а не на cloudflare.
 

gdamjan

poweruser
3 април 2008
4.075
3.531
Скопје
damjan.softver.org.mk
gdamjan's setup  
Processor & Cooler
AMD Ryzen 5 Pro 4650G / Cooler Master Hyper 212 Black
Motherboard
MSI MAG B550m Mortar Wifi
Storage
NVME: 1TB AData XPG SX8200 Pro / HDD: 2x 2TB Toshiba P300
PSU
Gigabyte G750H
RAM
G. SKILL Ripjaws V Series 2x 16GB / DDR4 3200Mhz/CL16
Video card
Vega 7 on APU
Case
Bequiet! PureBase 500
Mouse
Logitech MX Anywhere 2S
Keyboard
ThinkPad USB Keyboard With TrackPoint (sk-8855)
OS
Arch Linux
Кога имаш лог со вистинските ИП адреси + добар лог менаџмемт тогаш може многу лесно да играш со iptables и да блокираш цели сабнети на ниво на серверот а не на cloudflare.
ok. еве од логови итн. ги имаш адресите 3.4.5.x (да речеме сите 256) и сакаш да ги блокираш. која точно iptables команда ја пишуваш на серверот за форумов?
 
12 април 2017
1.918
1.259
ok. еве од логови итн. ги имаш адресите 3.4.5.x (да речеме сите 256) и сакаш да ги блокираш. која точно iptables команда ја пишуваш на серверот за форумов?
не разбирам дали стварно тролаш илине? Let Me DuckDuckGo That For You - LMDDGTFY

имаш многу алатки за блокажа како iptables, firewalld, ufw, fail2ban
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
ok. еве од логови итн. ги имаш адресите 3.4.5.x (да речеме сите 256) и сакаш да ги блокираш. која точно iptables команда ја пишуваш на серверот за форумов?
# sudo block all malicious traffic

:/
 

gdamjan

poweruser
3 април 2008
4.075
3.531
Скопје
damjan.softver.org.mk
gdamjan's setup  
Processor & Cooler
AMD Ryzen 5 Pro 4650G / Cooler Master Hyper 212 Black
Motherboard
MSI MAG B550m Mortar Wifi
Storage
NVME: 1TB AData XPG SX8200 Pro / HDD: 2x 2TB Toshiba P300
PSU
Gigabyte G750H
RAM
G. SKILL Ripjaws V Series 2x 16GB / DDR4 3200Mhz/CL16
Video card
Vega 7 on APU
Case
Bequiet! PureBase 500
Mouse
Logitech MX Anywhere 2S
Keyboard
ThinkPad USB Keyboard With TrackPoint (sk-8855)
OS
Arch Linux
не разбирам дали стварно тролаш илине? Let Me DuckDuckGo That For You - LMDDGTFY

имаш многу алатки за блокажа како iptables, firewalld, ufw, fail2ban
ok уште еднаш :)

СООБРАЌАЈОТ.
IP пакетите.
ДОАЃА.
ОД.
CLOUDFLARE.

iptables (drumroll) работи со IP пакети. не со https хедери. со IP пакети.

iptables -I INPUT -j DROP -s 3.4.5.0/24 нема да постигне ништо, пошто ip пакетот доаѓа од cloudflare.


пс.
првиот хит ти е за windows :)
 

Gilfoyle

lurker
10 септември 2009
571
2.026
ok. еве од логови итн. ги имаш адресите 3.4.5.x (да речеме сите 256) и сакаш да ги блокираш. која точно iptables команда ја пишуваш на серверот за форумов?
Стварно зезаш сега. Кога имаш реални ип адреси во auth.log или whathever.log можеш да парсираш и што сакаш да прајш со нив.


За flood
iptables -N http-flood

iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 1 -j http-flood

iptables -A INPUT -p tcp --syn --dport 443 -m connlimit --connlimit-above 1 -j http-flood

iptables -A http-flood -m limit --limit 10/s --limit-burst 10 -j RETURN

iptables -A http-flood -m limit --limit 1/s --limit-burst 10 -j LOG --log-prefix "HTTP-FLOOD "

iptables -A http-flood -j DROP

За connection tracking
iptables -A INPUT -p tcp -m connlimit --connlimit-above 80 -j REJECT --reject-with tcp-reset

iptables -A INPUT -p tcp -m conntrack --ctstate NEW -m limit --limit 60/s --limit-burst 20 -j ACCEPT

iptables -A INPUT -p tcp -m conntrack --ctstate NEW -j DROP


За drop на subnet
iptables -A INPUT -s 116.0.0.0/8 -j DROP

Скоцкај го ова во еден bash и имаш проактивен систем што ќе чита лог ќе лимитира според него и ќе блокира ип адреси од него, или едноставно да стават агент/ендпоинт што има IDS IPS со ML (затоа примерот со тренд микро) и да не се замараат со скриптирање :)

На крај на денот се запна со iptables колку да тераме дискусија иако и сам знаеш дека треба сет од алатки дали е тоа ipset со fail2ban во комбинација со uwf или iptables е небитно. Ама може.
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
iptables -I INPUT -j DROP -s 3.4.5.0/24 нема да постигне ништо, пошто ip пакетот доаѓа од cloudflare.
блиску бев!

Патем, за тие што не знаат, @gdamjan го има измислено ајпитејблс и пола линукс.
Еве еден вистински срч за проблемот: Why iptables not working with string match using x-forwarded-for?

Познавајки го ГДамјан, знам дека он нема проблем со командата за блокирање на трафик туку пробува да укаже дека таа команда не би бркала никаква работа.

HTTP headers are at the Application Layer, while IPTables works lower down in the TCP/IP stack. The data you are looking to filter based on is not visible to IPTables.

For websites behind Cloudflare you should configure IPTables to only allow Cloudflare IP addresses through, and use the Cloudflare Firewall to block the client IP addresses.
 
членови онлајн
мислења
теми
членови

Последни огласи

ИТ маркет

На врв Дно