Стани премиум член и добиј попуст на 2000+ производи и куп други бенефити!

DDoS напад

12 април 2017
1.918
1.259
Стварно зезаш сега. Кога имаш реални ип адреси во auth.log или whathever.log можеш да парсираш и што сакаш да прајш со нив.


За flood
iptables -N http-flood

iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 1 -j http-flood

iptables -A INPUT -p tcp --syn --dport 443 -m connlimit --connlimit-above 1 -j http-flood

iptables -A http-flood -m limit --limit 10/s --limit-burst 10 -j RETURN

iptables -A http-flood -m limit --limit 1/s --limit-burst 10 -j LOG --log-prefix "HTTP-FLOOD "

iptables -A http-flood -j DROP

За connection tracking
iptables -A INPUT -p tcp -m connlimit --connlimit-above 80 -j REJECT --reject-with tcp-reset

iptables -A INPUT -p tcp -m conntrack --ctstate NEW -m limit --limit 60/s --limit-burst 20 -j ACCEPT

iptables -A INPUT -p tcp -m conntrack --ctstate NEW -j DROP


За drop на subnet
iptables -A INPUT -s 116.0.0.0/8 -j DROP

Скоцкај го ова во еден bash и имаш проактивен систем што ќе чита лог ќе лимитира според него и ќе блокира ип адреси од него, или едноставно да стават агент/ендпоинт што има IDS IPS со ML (затоа примерот со тренд микро) и да не се замараат со скриптирање :)

На крај на денот се запна со iptables колку да тераме дискусија иако и сам знаеш дека треба сет од алатки дали е тоа ipset со fail2ban во комбинација со uwf или iptables е небитно. Ама може.
Мене ме интересира оти сево ова на серверот да го правиш коа си имаш WAF на CF страната? Ете, имаат АПИ, врзи си whatever tables, прави си анализи автматски, упали си machine learning, и после прати на апито да ги блокираш адресите на ниво на CF. Не е ли вака подобро?
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
Мене ме интересира оти сево ова на серверот да го правиш коа си имаш WAF на CF страната? Ете, имаат АПИ, врзи си whatever tables, прави си анализи автматски, упали си machine learning, и после прати на апито да ги блокираш адресите на ниво на CF. Не е ли вака подобро?
Не само што е подобро туку и секако неможеш да го правиш на страната на серверот.
еве уште еден цитат од тука:
If you have this problem with some server that is behind a reverse proxy, it simply isn't possible to use that server's iptables-style firewall to block incoming requests based on the original IP address - the firewall needs to decide whether to block a request long before it reads the headers, which is the only place that the original requesting address can be found. If you're on AWS, you can use a network ACL. Otherwise you'd need to have full control over the server performing the reverse proxy, and put the firewall rules on that server.
 
12 април 2017
1.918
1.259
Не само што е подобро туку и секако неможеш да го правиш на страната на серверот.
еве уште еден цитат од тука:
јасно ми е, ама интересно беше да го додадам тоа во дискусија, се разгоре оган малце, исто го пишуваше меѓу првите 3 резултати на Гугл

Ипак, Gilfoyle ми изгледа на член со огромно искуство, а јас со минимално искуство, така да ме интересира како би работело тоа шо го зборува gilfoyle, очигледно го има правено некаде.
 

Gilfoyle

lurker
10 септември 2009
571
2.026
Мене ме интересира оти сево ова на серверот да го правиш коа си имаш WAF на CF страната? Ете, имаат АПИ, врзи си whatever tables, прави си анализи автматски, упали си machine learning, и после прати на апито да ги блокираш адресите на ниво на CF. Не е ли вака подобро?
Стално е подобро да блокираш трафик што подалеку од серверот пред да стигне, штом форумот паѓа значи трафикот несоодветно се филтрира на Cloudflare и имаш проблем.

Затоа и го зборам тоа што го зборам, и пак вергламе во место затоа што некој друг не сака мене да ме сфати иако многу добро знам што сака Дамјан да каже исто сме по струка де :).

Ако origin ip е 3.4.5.1 а прокисрана е 1.1.1.1 тебе ти треба инфо барем еднаш да добиеш во лог дека 3.4.5.1 е проблематичната ип во моментот што напаѓа, таа ќе ја добиеш со x-forwarder-for и со едно обично парсирање. После на тебе е да ја блокираш кај ти душата сака ама ајде еве нема да е во iptables/fail2ban за да не му минуваат http хедери да чека, блокирај ја со скрипта што ќе ги апдејтува CF waf ruleset-от пак си во добивка и експлицитно cloudflare ќе знае да не пропушта од таа ип адреса трафик.

Имам толку поминато што DDoS напади сме решавале и со најsimple команди како netstat -an | grep: 80 | sort, листаш ип и ја блокираш на fw.
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
@Gilfoyle e топ дечко, ама за линукси, @gdamjan е потоп! :D ова само сакав да направам шегата топ и потоп, потоп демек поплава, get it? get it? did you get the joke? did you get it? ah neverming. Двајцата се релативно ок дечки, вака од око...

Инече не е баш дека двајцата го зборат истото, еве Gilfoyle вика блокирај билокаде, ама на сервер неможеш да блокираш, од проста причина што ја објасни ГДамјан, тебе трафикот на сервер не ти доаѓа од клиентската адреса и џабе ќе го полниш фајрволот со записи. А башка муабетот што чим дошол риквестот до сервер, касно е веќе.
 

Gilfoyle

lurker
10 септември 2009
571
2.026
@Gilfoyle e топ дечко, ама за линукси, @gdamjan е потоп! :D ова само сакав да направам шегата топ и потоп, потоп демек поплава, get it? get it? did you get the joke? did you get it? ah neverming. Двајцата се релативно ок дечки, вака од око...

Инече не е баш дека двајцата го зборат истото, еве Gilfoyle вика блокирај билокаде, ама на сервер неможеш да блокираш, од проста причина што ја објасни ГДамјан, тебе трафикот на сервер не ти доаѓа од клиентската адреса и џабе ќе го полниш фајрволот со записи. А башка муабетот што чим дошол риквестот до сервер, касно е веќе.
Се слагам само јас нигде не потенцирав дека треба само на сервер да блокираат со iptables, јас реков треба да стават асален IDS/IPS и соодветни waf алатки што синхронизирано ќе работат а Дамјан се фати за една алтка да се докажува без потреба.

Еве опција и со x forwarder for на nginx без iptables
limit_req_zone $http_x_forwarded_for zone=zone:16m rate=1r/s;

Зима реално ип и го лимитира. И на крајот од денот некогаш cloudflare не е најдобрата варијанта, а кога немаш такво прокси пак се враќаме на мојот муабет така?

Едит: уствари сега кога се вратив и препрочитав што сум пишал пак излага дека е изваден од контекст iptables пошто е пишано цитирам: Synflood rules - со помош на iptables ќе блокира одредени SYN tcp пакети

Oh well замисли да не ги пишев руловите на претходна страна баш за ова…
 

gloria borger

hello world
10 мај 2018
447
841
херцажа
Дечки не знам за другиве ама јас еве ќе си признаам дека последниве десетина коментари што ги прочитав ми беше исто како да читам теорија на струни ама на кинески објаснета со метафори. Следен пат кога некој ќе ми рече дека сака да работи во "IT гранката" ќе му го покажам разговоров па нека си одлучи. Свака ви част што го имате тоа знаење. Можеби ќе речете дека не е ништо толку напредно оти за вас е second nature ама за некој како мене од страна што не се занимава со овие работи изгледа разговорот како што го опишав погоре :D.
 

pipelin

Caffeine & IT.mk
8 мај 2010
2.725
3.395
Skopje
pipelin's setup  
OS
macOS
Добрата страна на DDoS нападите е тоа што ќе научиш и ова, убаво викаше D (не можам да го тагнам).
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
Се слагам само јас нигде не потенцирав дека треба само на сервер да блокираат со iptables...

Ваљда од ова тука искочи муабетот дека треба на сервер да блокираат со фирењал:
Кога имаш лог со вистинските ИП адреси + добар лог менаџмемт тогаш може многу лесно да играш со iptables и да блокираш цели сабнети на ниво на серверот а не на cloudflare.
Мислењето е автоматски споено:

Добрата страна на DDoS нападите е тоа што ќе научиш и ова, убаво викаше D (не можам да го тагнам).
Само одбрани фаци можат да го тагнат, само хаќери, па макар биле и без дрон... нели D?
Мислењето е автоматски споено:

Еј колку е кул ова со автоматски споени мислења! Сакам само да ги поздравам дечките од ИТ.мк, супер сте, кога кафана, ме чешаат некои 100 ќебапи, неможам да спијам на работа од што ме мачат.
 
Последна промена:

Gilfoyle

lurker
10 септември 2009
571
2.026
Ваљда од ова тука искочи муабетот дека треба на сервер да блокираат со фирењал:
Фер еве ќе се корегирам во делот на блокирање, ако имате originating ip адреси секогаш блокирајте ги на најдалечната точка каде што можете, иако стојам на тоа дека добра комбинација од iptables, fail2ban, ufw, ipset, nestat секогаш ќе бидат handy да доблокираат на network level одредени работи што waf-от не е ни свесен.
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
Фер еве ќе се корегирам во делот на блокирање, ако имате originating ip адреси секогаш блокирајте ги на најдалечната точка каде што можете, иако стојам на тоа дека добра комбинација од iptables, fail2ban, ufw, ipset, nestat секогаш ќе бидат handy да доблокираат на network level одредени работи што waf-от не е ни свесен.
A за ќебапите, ќутиш, ништо не кажуваш, а?

За помалку интенресната тема, како што пишуваше на еден од линковите што го постирав, практично на сервер треба да ти се дозволени конекции само од ЦФ адреси, значи не да забрануваш адреси, туку се да е забрането освен за ЦФ. И тоа се што можеш да направиш на таа страна. Се останато треба на ЦФ/ФАЊ/МАФ...
 

Gilfoyle

lurker
10 септември 2009
571
2.026
A за ќебапите, ќутиш, ништо не кажуваш, а?

За помалку интенресната тема, како што пишуваше на еден од линковите што го постирав, практично на сервер треба да ти се дозволени конекции само од ЦФ адреси, значи не да забрануваш адреси, туку се да е забрането освен за ЦФ. И тоа се што можеш да направиш на таа страна. Се останато треба на ЦФ/ФАЊ/МАФ...
Ту бе за ќебапи ли е проблем..

Зависи од ситуацијата имало клиенти што имале целосно таква конфигурација каде што со скрипта сме ги зимале сабнетите на CF и на интерен WAF сме блокирале се што е надвор од тие ИП адреси, но дополнително имало рулови за зимање на true ip / скенирање на тоа ип и слични глупост пред да отиде према LB, но пак на крај имало нексков систем за ids/ips што дополнително скенирал пакети, ресетирал конекции, билдал блеклисти, пазел envs и остало.

Јас од сам почеток велам треба повеќе системи добро конфигурирани и добра автоматизација на истите, може ќе одземе една недела ненаспана ама кога ќе го имаш тоа имаш многу :)

P.S. не е дека бладам:
  • Cloudflare supports use of fail2ban to block IPs on your server. However, to prevent fail2ban from inadvertently blocking Cloudflare IPs and causing errors for some visitors, ensure you restore original visitor IP in your origin server logs. For details, refer to Restoring original visitor IPs
 
Последна промена:

Delicon

user
10 јуни 2007
1.273
804
delicon.mk

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
Фала на корисниот инпут на сите, го разгледуваме.

А нема благодарност за нас со некорисниот инпут од типот судо маке евритинг ок и слично, а? Ок, ок, ок... ај да се вратиме на битните ствари, да го опрајме саатот на камерата на @toshex, пребацете со во темава
 

mihovkris

poweruser
1 јуни 2016
4.796
4.512
Неготино
А нема благодарност за нас со некорисниот инпут од типот судо маке евритинг ок и слично, а? Ок, ок, ок... ај да се вратиме на битните ствари, да го опрајме саатот на камерата на @toshex, пребацете со во темава
sudo make it mk forum great again
--DDoS disabled. I will no longer spend money.
sudo swear at Cloudflare

Ете, помогнав, готово.
 

TylerMkD

poweruser
7 ноември 2014
4.814
10.135
А нема благодарност за нас со некорисниот инпут од типот судо маке евритинг ок и слично, а? Ок, ок, ок... ај да се вратиме на битните ствари, да го опрајме саатот на камерата на @toshex, пребацете со во темава
Ние си го направивме веќе нашето - плативме за премиум членство. Што мислиш ти, чии пари они трошат месечно на Cloudfare?!
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS
Ние си го направивме веќе нашето - плативме за премиум членство. Што мислиш ти, чии пари они трошат месечно на Cloudfare?!
100 членства, по 20 евра, 200 евра, ете ја сметката за месецот... а ние плативме за цела година. Тек сега почиња јакото, се потрошија парите од членството. Боље у кафана да ги дадеа тие 200 евра.
 

acikaaa

user
22 октомври 2018
1.210
1.227
Скопје
100 членства, по 20 евра, 200 евра, ете ја сметката за месецот... а ние плативме за цела година. Тек сега почиња јакото, се потрошија парите од членството. Боље у кафана да ги дадеа тие 200 евра.
Математика си бегал од часови? ;)
 

Oktar

Хаќер без дрон
23 октомври 2012
6.186
18.830
Skopje
Oktar's setup  
Processor & Cooler
Intel® Core™ i9-9900k + Noctua NH D15 Chromax.black
Motherboard
Asus Prime Z370-A
Storage
SM951 256 + PM981 512 + 850 Pro 512 + 840 Evo 250 + WD Blue 1TB + WD Red 2TB + WD Red 3TB
PSU
Cooler Master Vanguard v850
RAM
Kingston HyperX Predator 2x16GB Kit (2x8GB) DDR4 3200MHz
Video card
MSI RTX3080 SuprimX
Case
BeQuiet Pure Base 600
Mouse
Logitech MX Master 2, Logitech MX Master 3, Logitech Wireless G Pro, Logitech G703
Keyboard
Keychron Q2, Keychron Q6, Logitech MX Keys Mini
Monitor
Dell U2515H
OS
Windows 11 + MacOS

D

Администратор
31 март 2007
4.092
4.302
www.aqtos.com
Бооооооо стванро не да сум утнал... ок, покриени сме уште за 9 месеци.

Дур се вие шегобиете тука, по повод јубилејот во моментот се одвива најголемиот напад во последните 30 дена.
16.3k requests/s
 

TylerMkD

poweruser
7 ноември 2014
4.814
10.135
Дур се вие шегобиете тука, по повод јубилејот во моментот се одвива најголемиот напад во последните 30 дена.
16.3k requests/s
Направи фб група дур е паднат форумот ќе се колеме таму. Ставете го Тоше админ ќе просперираме ептен, на ниво на Пазар5 ќе стигнеме со 200.000+ членови.
 

D

Администратор
31 март 2007
4.092
4.302
www.aqtos.com
Направи фб група дур е паднат форумот ќе се колеме таму. Ставете го Тоше админ ќе просперираме ептен, на ниво на Пазар5 ќе стигнеме со 200.000+ членови.

Го издржавме на нозе нападот...
 
членови онлајн
мислења
теми
членови

Последни огласи

ИТ маркет

На врв Дно