Стани премиум член и добиј попуст на 2000+ производи и куп други бенефити!

DDoS напад

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
@D

Логови, анализирајте ги. Мора да има патерн на ботнетот, ако веќе CF има пропуст и трафикот завршува кај вас директно во сервер има повеќе начини да се митигира.

Она најосновното е секако IPTables, nat, raw, mangle. Сепак треба да се анализираат логовите и да се изготват ACL.

Има услови кога IPT од Х причини не е опција. Хард кор пристап е со користење на hosts.allow/hosts.deny. Илити TCP Wrappers

Ова е многу рудиментарен алат ама исто така и многу ефикасен. Повторно логови, скрипта изработена со цел да ги „фаќа“ валидните request-и на апаче/нгих (пример директно од/var/log и да ги додава во листите. За еден/два дена ќе бидат комплетирани. Секој ботнет има лимит на хостови, а кога ќе се види патерн-от уште полесно.

Нормално се користат wildcards за додавање цели блокови на адреси.

Тоа е пример за hosts.allow, додека hosts.deny бара повеќе работа и подолго време за да се комплетира листата.

Откако ќе се комплетираат двете листи се пишува/копира скрипта да се ставаат во функција само кога има DDoS напад.

Сето ова со помош и на netstat. Скрипта чита SYNC_REC секоја минута, ако има навалица пали заштита.
netstat -n -p | grep SYN_REC
На пример

Има безброј сценарија, стварно ова е тресење од ракав пошто може ништо од ова да неважи ако хостингот е на IIS (недај боже).
И до кога ќе блокираш ајпи адреси? Еве да речеме дека мојот персонален сметач дома е заразен и дел од ботнет мрежата која го извршува нападот. Ок, ќе ме блокираш, за 24 часа имам нова адреса, па нова па нова и така секој ден. А блокираните адреси наредните денови одат кај корисници кои врска немаат со нападот а поради мене се спречени да пристапат до форумот. Што би рекле кавадарчани: не е воа буцни прачка пиј вино, станува збор за валидни риквести и валиден трафик... проблем е обемот.
 

marv

poweruser
5 октомври 2007
5.827
5.530
Еве да речеме дека мојот персонален сметач дома е заразен и дел од ботнет мрежата која го извршува нападот.
Ма се опаметија и ддосериве, Скоро никогаш локални машини и ИП-а не се дел од бот мрежата која напаѓа одреден сервер. Така најлесно МеВеРе-то ќе им влезе у траг.
Ок, ќе ме блокираш, за 24 часа имам нова адреса, па нова па нова и така секој ден. А блокираните адреси наредните денови одат кај корисници кои врска немаат со нападот а поради мене се спречени да пристапат до форумот.
Абе ако правиш ненормален трафик има да пијеш бан макар 12-24часа, па ако сака највалидно од председникот да е ИП-то.
Што би рекле кавадарчани: не е воа буцни прачка пиј вино, станува збор за валидни риквести и валиден трафик... проблем е обемот.
Значи валидни риквести, валиден трафик со невалиден обем. Одма лети на бан барем 12-24часа. После ќе видиме.
независно кој е во право и што е точно од кажаното, дискусијата е важна.
Да ви преведам дечки, прајте си вие муабет и нагаѓајте си, пошто не можеме детално ништо да кажеме сега за сега.
 

ARMac

senior
2 октомври 2010
9.392
12.333
Скопје
androgaming.com
И до кога ќе блокираш ајпи адреси? Еве да речеме дека мојот персонален сметач дома е заразен и дел од ботнет мрежата која го извршува нападот. Ок, ќе ме блокираш, за 24 часа имам нова адреса, па нова па нова и така секој ден. А блокираните адреси наредните денови одат кај корисници кои врска немаат со нападот а поради мене се спречени да пристапат до форумот. Што би рекле кавадарчани: не е воа буцни прачка пиј вино, станува збор за валидни риквести и валиден трафик... проблем е обемот.

Па не како заштита од ДДос него да си митигира leak-от што го прави CloudFlare. Додека трае нападот, после тоа скриптата ги гаси листите.

Сум кажал и во друга тема, јас по природа на работата не сум стручњак за вебсајтови и јавни сервиси . Кај нас тимот е задолжен да се спречи прво, па после да се пушти што е сигурно.
Deny then allow, тоа е секогаш така ради осетливоста на податоците.

Знам дека така не размислуваат тие што работат на овие работи. Веб сајтови и слично.

tcpwrappers не се користи веќе некое време и е deprecated

iptables исто така не им помагаат во случајов со форумов, пошто сообраќајот доаѓа од CloudFlare

Како не се користат кога еве јас ги користам. Трендот нека го следи тој што сака.

Не доаѓа трафикот од CloudFlare него CF го пропушта.
 
  • ми се допаѓа
Реакции: marv
12 април 2017
1.918
1.259
Па не како заштита од ДДос него да си митигира leak-от што го прави CloudFlare. Додека трае нападот, после тоа скриптата ги гаси листите.

Сум кажал и во друга тема, јас по природа на работата не сум стручњак за вебсајтови и јавни сервиси . Кај нас тимот е задолжен да се спречи прво, па после да се пушти што е сигурно.
Deny then allow, тоа е секогаш така ради осетливоста на податоците.

Знам дека така не размислуваат тие што работат на овие работи. Веб сајтови и слично.



Како не се користат кога еве јас ги користам. Трендот нека го следи тој што сака.

Не доаѓа трафикот од CloudFlare него CF го пропушта.
Од CF доаѓа, CF е reverse proxy. Во овој случај, го пропушта значи дека не ги блокира, и му дозволува да стигне до вебсајтот. Значи го пропушта, ама ипак доаѓа од CF сервери. Но CF праќа друг хедер во реквестот кој ја содржи оригиналната IP адреса во X-Forwarded-For хедерот. Имаат инструкции како да ја направиш оваа интеграција на серверот и да ги чита apache (пример) оригиналните IP адреси.

Ако се користи блокажа преку PHP, како што знам може да го преземеш хедерот од реквестот директ.

Сигурно ви е пробано, ама ако имате анализа на просек на реквести шо ги праќа една ИП адреса во минута(може да се најде просек од колку и логс да имате од апаче како шо посочиа погоре), може да ставите поагресивен лимит, пример на 200 реквести во 10 секунди (гледам дека овој пејџ има 80 реквести)

Исто може да се провери каков трафик стига, и ако треба да се блокира нешто целосно, пример UDP не е потребно за да функционира вебсајт
 

gdamjan

poweruser
3 април 2008
4.076
3.533
Скопје
damjan.softver.org.mk
gdamjan's setup  
Processor & Cooler
AMD Ryzen 5 Pro 4650G / Cooler Master Hyper 212 Black
Motherboard
MSI MAG B550m Mortar Wifi
Storage
NVME: 1TB AData XPG SX8200 Pro / HDD: 2x 2TB Toshiba P300
PSU
Gigabyte G750H
RAM
G. SKILL Ripjaws V Series 2x 16GB / DDR4 3200Mhz/CL16
Video card
Vega 7 on APU
Case
Bequiet! PureBase 500
Mouse
Logitech MX Anywhere 2S
Keyboard
ThinkPad USB Keyboard With TrackPoint (sk-8855)
OS
Arch Linux
Ако се користи блокажа преку PHP, како што знам може да го преземеш хедерот од реквестот директ.
тогаш е веќе касно, не :)
Мислењето е автоматски споено:

Како не се користат кога еве јас ги користам. Трендот нека го следи тој што сака.
се трга подршка за tcpwrappers од програмите. плус има сериозни недостатоци (едно време имаше и некој exploit).
пребаци се на iptables (т.е nftables) шо поскоро.

ps.
во Arch, Required By 3 пакети. те. реално само steam-native-runtime

за другите дистроа не е лесно да се извади ваква статистика
 
12 април 2017
1.918
1.259
тогаш е веќе касно, не :)
Касно е али мојја логика е подобро некогаш отколку никогаш, пример во PHP можеш да повикаш API со IP адресата, пример да пратиш на proxycheck.io и да блокираш на база на тоа. Секако не го препорачувам ова пошто нонстоп сум на ВПН јас, ама во критични ситуации може да помогне.
 

D

Администратор
31 март 2007
4.092
4.302
www.aqtos.com
Ова како на митинг кога лажат дека има 100к-200к. Од тие 30к колку се активни тука, 50-тина? И сега ти оваа заедница ќе ја критикуваш што бесплатно не ви помага?
Мислењето е автоматски споено:

Ако другите членови не ја виделе темата, статистика на темава е споделена тука.
 

D

Администратор
31 март 2007
4.092
4.302
www.aqtos.com
Дали некој забележа проблеми во последните три дена со отворање на IT.mk?
Секојдневно има DDoS напади - во последните три дена повеќе од 320М requests се дел од нападот.
 

NecrotoX

Undead
4 март 2013
5.593
6.869
Скопје
www.youtube.com
NecrotoX's setup  
Processor & Cooler
AMD Ryzen 5 2600 @ 3.40GHz & Cooler Master MasterAir G100M
Motherboard
ASUS PRIME B450M-A
Storage
Samsung 980 Pro 1TB NVMe SSD | WD10EZEX 1TB 7200 RPM HDD | WD Blue 1TB 5400RPM External HDD
PSU
Cooler Master MWE 500
RAM
32GB Kingston FURY Beast DDR4 @ 3200 MHz
Video card
EVGA GeForce RTX 3060 XC GAMING 12GB
Case
Cooler Master MB520
Mouse
Razer Basilisk V3 | Razer Cobra
Keyboard
Cooler Master CK530 Gateron Brown
Audio
Logitech Z333 2.1 Speakers | Genesis Gaming Argon 200 Black Headphones
Monitor
Dell U2518D 25" + Dell U2419H 24" + XP-Pen Artist 22 Pro
OS
Windows 11 Home
Дали некој забележа проблеми во последните три дена со отворање на IT.mk?
Секојдневно има DDoS напади - во последните три дена повеќе од 320М requests се дел од нападот.
Јас немав проблеми.
 
  • ми се допаѓа
Реакции: D

kolesk

lurker
6 февруари 2016
781
1.212
Замисли да имаше 300М членови форумов. Ќе се дебатираше увелико.
 

Lokvan

poweruser
12 јануари 2016
4.771
6.482
SK
Дали некој забележа проблеми во последните три дена со отворање на IT.mk?
Секојдневно има DDoS напади - во последните три дена повеќе од 320М requests се дел од нападот.
Не во последниве неколку денови.
 
  • ми се допаѓа
Реакции: D

alek99

hello world
28 јануари 2008
476
398
Точно, во последните три ама баш никаков проблем, пред тоа беше така-така.
 
  • ми се допаѓа
Реакции: D

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
Мене преку ВПН цело време ми прави верификација, као скоро на секој клик. Ама кој ме е*аа мене, битно другиве нека се среќни, што се жалат.
 

D

Администратор
31 март 2007
4.092
4.302
www.aqtos.com
Мене преку ВПН цело време ми прави верификација, као скоро на секој клик. Ама кој ме е*аа мене, битно другиве нека се среќни, што се жалат.

Уште има challenge за outside traffic - што е многу подобро сценарио од целосен блок.
 

Lokvan

poweruser
12 јануари 2016
4.771
6.482
SK
Претходно не можев ни наиндексот на подфорумот за известувања да му пристапам, листата на надгледувани теми до некаде доаѓаше и застануваше со клаудфлер пораката за недостапен хост. Па на пар минути малку ќе станеше респонзивно, и за кратко време пак паѓаше.

Ова сега во моментов е сосема ок од аспект на корисничко искуство.
 
  • ми се допаѓа
Реакции: D

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
Уште има challenge за outside traffic - што е многу подобро сценарио од целосен блок.
Еј да, и неможе да се причуваат фајлови преку ВПН. т.е. се аплоадира, ама ги нема дугмињата за прикажи голема/мала слика.
 

marv

poweruser
5 октомври 2007
5.827
5.530
И Тапаток де работи де не.

Sent from my SM-A505FN using Tapatalk
 
12 април 2017
1.918
1.259
Мене преку ВПН цело време ми прави верификација, као скоро на секој клик. Ама кој ме е*аа мене, битно другиве нека се среќни, што се жалат.
и јас сум често на ВПН, еве моментално сум ама си влегов нормално
 

noc32

hello world
21 март 2016
359
313
Последниве три дена кај мене е супер. Иницијалното лоадирање на страната е малку поспоро ама после се е океј.
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
членови онлајн
мислења
теми
членови

Последни огласи

ИТ маркет

На врв Дно