Vannacht heeft een server van een klant een ddos moeten ondergaan met als gevolg dat die vanmorgen plat lag.
Ik heb alle mogelijke log files nagekeken en ben uitgekomen op de access log van één van de gehoste domeinen. Die staat vol met altijd hetzelfde:
Komende van verschillende IP's, allemaal US. De attack begon gisterenavond om half 8 en eindigde vannacht om half 4. Toen zat z'n swap ook vol en was het afgelopen. Gedurende die periode zie ik via snmp ook dat de inboud trafic opeens enorm gestegen. Zo heb ik in feite de periode kunnen vaststellen en in de logs kunnen gaan zoeken.216.6.210.1 - - [04/Nov/2008:22:05:48 +0100] "GET / HTTP/1.1" 200 3937 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.3) Gecko/2008092417 Firefox/3.0.3"
Ondertussen heb ik al mod_evasive geïnstalleerd. Maar als ik het goed begrijp reageert die enkel op attacks die een grote hoeveelheid requests sturen per seconde?
Het probleem met deze attack was dat er gemiddeld maar 1 request per seconde binnen kwam waardoor ik twijfel of mod_evasive wel getriggerd gaat worden.
Wat kan er voor de rest nog gedaan worden of waar kan ik nog naar kijken?

Likes:


Quote
