Resultaten 16 tot 30 van de 30
Pagina 2 van de 2 Eerste 1 2
Geen
  1. #16
    Server wordt aangevallen dmv erg veel page requests
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door vDyl Bekijk Berichten
    Ik wilde je advies opvolgen maar toen ik goed keek zag ik dat de IP adressen in verschillende subnetten zitten dus dan heeft niet ook niet veel nut om hele subnetten te blokkeren (de IP adressen begonnen al verschillend namelijk; 50.xx.xx.xx en 51.xx.xx.xx). Wel zijn de aanvallen al enkele uren gestopt

    Maar hoe regelen jullie dit soort zaken? Hanteren jullie een maximaal aantal connecties per ip of bepaalde modules die dit soort 'aanvallen' tegenhouden?
    Het eerste wat je moet doen is goed cachen. Dat zorgt niet alleen dat je wat meer bezoekers aankunt, maar zorgt ook dat je een goed onderscheid kunt maken tussen ipadressen die normale connecties maken en ipadressen die ruim boven de 'standaard' voor jouw site uitkomen.
    Daarna kun je met een relatief eenvoudig scriptje (denk aan netstat -ntu) controleren welke ipadressen teveel connecties maken en deze (tijdelijk) blokkeren in de firewall.
    CSF kan daarnaast ook nog veel leuke dingen doen natuurlijk.
    Eventueel kun je ook nog een scriptje maken dat wanneer de load van de server te hoog wordt simpelweg de top 20% connecties even blocked en dit blijft doen totdat de load weer acceptabel is.
    Wat je in elk geval wel moet zien te voorkomen is dat je server gaat swappen. Als ie dat eenmaal doet dan helpen de meeste toeters en bellen je niet meer. Een eenvoudige oplossing kan dan zijn om minder http processen toe te staan. Standaard staat dat ergens op 450 dacht ik, maar dat aantal moet in overeenstemming zijn met je RAM en de hoeveelheid geheugen dat 1 httpd process gebruikt. Het is best mogelijk dat je op zo'n moment dit naar 30-40-50 moet trappen om swapping te voorkomen.

    Bovenstaande zijn in principe 'poor mans' oplossingen, maar die zijn wel gemakkelijk te realiseren, kicken vaak pas in op het moment dat er problemen zijn en ze kúnnen redelijk effectief zijn.
    Een echte ddos ga je er niet altijd mee tegenhouden natuurlijk. Dat lukt vaak nog niet eens met speciale apparatuur van xx.xxx eurootjes.

  2. #17
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    Citaat Oorspronkelijk geplaatst door systemdeveloper Bekijk Berichten
    Het eerste wat je moet doen is goed cachen. Dat zorgt niet alleen dat je wat meer bezoekers aankunt, maar zorgt ook dat je een goed onderscheid kunt maken tussen ipadressen die normale connecties maken en ipadressen die ruim boven de 'standaard' voor jouw site uitkomen.
    Daarna kun je met een relatief eenvoudig scriptje (denk aan netstat -ntu) controleren welke ipadressen teveel connecties maken en deze (tijdelijk) blokkeren in de firewall.
    CSF kan daarnaast ook nog veel leuke dingen doen natuurlijk.
    Eventueel kun je ook nog een scriptje maken dat wanneer de load van de server te hoog wordt simpelweg de top 20% connecties even blocked en dit blijft doen totdat de load weer acceptabel is.
    Wat je in elk geval wel moet zien te voorkomen is dat je server gaat swappen. Als ie dat eenmaal doet dan helpen de meeste toeters en bellen je niet meer. Een eenvoudige oplossing kan dan zijn om minder http processen toe te staan. Standaard staat dat ergens op 450 dacht ik, maar dat aantal moet in overeenstemming zijn met je RAM en de hoeveelheid geheugen dat 1 httpd process gebruikt. Het is best mogelijk dat je op zo'n moment dit naar 30-40-50 moet trappen om swapping te voorkomen.

    Bovenstaande zijn in principe 'poor mans' oplossingen, maar die zijn wel gemakkelijk te realiseren, kicken vaak pas in op het moment dat er problemen zijn en ze kúnnen redelijk effectief zijn.
    Een echte ddos ga je er niet altijd mee tegenhouden natuurlijk. Dat lukt vaak nog niet eens met speciale apparatuur van xx.xxx eurootjes.
    Het komt vanaf een enkel IP adres en als ik kijk naar de grafieken zie ik geen dataverkeer pieken dus een DDoS kan ik het niet noemen. Misschien ligt het inderdaad aan de configuratie van mijn server, het is een server met 1GB ram en 2 cores. Het normale verbruik ligt tussen de 550/700MB RAM.

    Op dit moment ziet mijn MPM prefork configuratie er zo uit.

    Code:
    <IfModule mpm_prefork_module>
        StartServers          5
        MinSpareServers       5
        MaxSpareServers      10
        ServerLimit         150
        MaxClients          150
        MaxRequestsPerChild   5000
        Timeout 60
        KeepAlive on
        MaxKeepAliveRequests 55
        KeepAliveTimeout 5
    </IfModule>
    Als het hier niet aan ligt moet ik misschien maar eens gaan kijken naar CONNLIMIT en PORTFLOOD in CSF, alhoewel ik me twijfels erbij heb want ik lees op verschillende forums dat dit soms ook legitieme gebruikers blokkeert. Maar dat is natuurlijk ook weer een kunst van goed afstellen, al lijkt me een 'poor man' oplossing met de Apache configuratie de mooiste oplossing hiervoor.

    > Ik wil iedereen bedanken die heeft gereageerd
    Laatst gewijzigd door vDyl; 09/11/12 om 01:29.

  3. #18
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    Jammer genoeg 15 minuten geleden weer hetzelfde verhaal maar dit keer leek de server het niet te begeven maar wel weer een hele lijst van 1 ipadres in mod_status. Iemand die mij de goede richting kan wijzen? Connlimit of iets anders wat zou "moeten" helpen. Het gaat erom dat een ip adres niet zoveel pagina requests mag doen binnen enkele seconden.

  4. #19
    Server wordt aangevallen dmv erg veel page requests
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Requests bijhouden kun je in een paar regels code in het begin van je website doen.

    Je kunt het aantal CONNECTIES met iptables natuurlijk wel limiteren maar dan tel ie ook connecties naar images die meestal juist niet voor de load zorgen. Eén pagerequest kunnen dan tientallen (of meer) tcp connecties zijn.

  5. #20
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    Een php oplossing kan natuurlijk ook maar dan is een blanco pagina met een waarschuwing ook 1 request en dan zitten we alsnog met het punt dat de request doorkomt. Ik vrees dat ik niet anders kan dan het aantal connecties limiteren. Wat is in jullie ogen gangbaar? 20 max per seconde?

  6. #21
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    2 Berichten
    Ingeschreven
    12/11/12

    Locatie
    Enschede, Netherlands

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door vDyl Bekijk Berichten
    Een php oplossing kan natuurlijk ook maar dan is een blanco pagina met een waarschuwing ook 1 request en dan zitten we alsnog met het punt dat de request doorkomt. Ik vrees dat ik niet anders kan dan het aantal connecties limiteren. Wat is in jullie ogen gangbaar? 20 max per seconde?
    Dat is voor normale bezoekers meer dan genoeg. Ik vrees alleen dat het voor je SEO minder goed is. Spiders willen wel eens sneller crawlen dan deze 20. Als tussenoplossing lijkt mij dit prima.

  7. #22
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    1.088 Berichten
    Ingeschreven
    30/04/09

    Locatie
    NL

    Post Thanks / Like
    Mentioned
    11 Post(s)
    Tagged
    0 Thread(s)
    14 Berichten zijn liked


    KvK nummer: 51985977

    Ben je niet in de verkeerde hoek aan het zoeken? Een crawler, al dan niet goed geprogrammeerd, moet je server niet onderuit kunnen halen. Dat betekend dat iedere willekeurig persoon je server onderuit kan halen dmv 'ab'.

    Ik zou eerder je configuratie nalopen.

    /edit
    Ik zie dat je Joomla 1.5 draait, is 1.5 niet verouderd?
    Laatst gewijzigd door xaban; 12/11/12 om 23:38.

  8. #23
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    Momenteel in CSF connlimit op 20 gezet voor port 80. Dat betekend dus dat er maximaal 20 open verbindingen op port 80 per IP zijn toegestaan. Lijkt mij dat crawlers hier wel mee overweg kunnen? Een request van een afbeelding is sneller dan een halve seconde gedaan dus dat moet dan toch binnen de marges vallen (lijkt mij).

    De website draait inderdaad op Joomla 1.5 (de laatste versie van 1.5) en dat zal misschien wel altijd zo blijven mits er geen lekken worden gevonden en anders zal er gekeken moeten worden naar workarounds die niet via officiële kanalen lopen (site is van een vriend). Na wat speurwerk kom ik tot de conclusie dat de crawler 100 actieve verbindingen in stand houdt (tegelijk). Met connlimit moet ik nu al aardig op weg zijn en ik wacht dan ook rustig af tot de volgende 'attack'. Voor negatieve SEO resultaten ben ik niet zo bang want 20 open verbindingen tegelijk is toch aardig wat denk ik zo, al indexeer je 3 pagina's per seconden kom je hier moeilijk aan. Dan heb je van een minuut al bijna 200 pagina's geindexeerd en dat heb ik Google nog nooit zien doen (of ik moet fout zitten maar dan hoor ik dat graag )

    @xaban, dan even specifiek op wat je zei over de configuratie. Wat zou er mis moeten zijn dan? Ik maak gebruik van mod_php en mpm prefork en dat is niet de meest zuinige engine qua memory verbruik maar een server van 1GB ram kan toch geen 100 actieve verbindingen aan binnen laten we zeggen 3 seconden? En anders ben ik benieuwd hoe jij dat dan doet..

    Als iemand nog tips of ideeën heeft hoor ik dat graag
    Laatst gewijzigd door vDyl; 13/11/12 om 00:59.

  9. #24
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    5.783 Berichten
    Ingeschreven
    20/02/05

    Locatie
    Haaksbergen / Amsterdam

    Post Thanks / Like
    Mentioned
    45 Post(s)
    Tagged
    0 Thread(s)
    168 Berichten zijn liked


    Naam: Mark Scholten
    Bedrijf: SinnerG / Stream Service
    Functie: Systeembeheerder
    URL: www.sinnerg.nl
    Registrar SIDN: ja
    KvK nummer: 34255993

    Welke crawler (en met name van welke zoekmachine) vormt het probleem? Er zijn verschillende zoekmachines waar je zelf op kan geven hoeveel requests ze in een bepaalde periode mogen doen. Mogelijk is het zinvol dat in te stellen.
    Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.

  10. #25
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    Het is geen bekende crawler...

  11. #26
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    223 Berichten
    Ingeschreven
    23/11/11

    Locatie
    Grootebroek

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    4 Berichten zijn liked


    Naam: Brenno Hiemstra
    Bedrijf: Crossplatform
    Functie: Vennoot
    URL: www.crossplatform.nl
    KvK nummer: 37122647

    - timeout in apache verlagen
    - ga door je apache en php modules met een bijl en schakel uit wat niet nodig is
    - mod_status is een resource killer, uitzetten scheelt
    - als je geen stats draai apache access logging uitschakelen

    hebben de bezoeken geen invloed op je mysql server? Standaard is deze totaal niet geoptimaliseerd.
    Misschien valt daar ook nog (veel) winst te behalen.

    Als je je zorgen maakt op SEO en crawlers etc dan zou ik cfs connecties verhogen. Mocht er geen aanval meer komen dan is deze waarde voldoende.
    Anders kan je deze nadien nog verder beperken.

    Succes!

  12. #27
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    Ik gebruik mysql-large als config en verder niet gesleuteld eraan. Er zitten grote websites tussen die wat resources opeisen maar als ik kijk naar piek uren zie ik het ram geheugen tot hooguit 75%. Ik heb connlimit op 20 gezet voor port 80 in csf denkt iemand dat dit te laag is voor "google" want dat is eigenlijk de enigste zoekmachine waar ik rekening mee wil houden. En nogmaals, hoe hebben jullie dit geregeld? Wat gebeurd er als een crawl bot 100 simultane verbindingen in stand houdt en allemaal verschillende paginas bezoekt?

  13. #28
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    Goed nieuws heren. Via CSF heb ik een manier gevonden om dit tegen te gaan. Eigenlijk heel simpel maar het stond nergens in de readme.txt dus ik zag het over het hoofd.

    Ik heb connlimit uitgezet en ct_limit op max 40 connecties (per ip) met ct_ports op 80. Meteen even getest met wat iframes in een html bestand en flink ge-F5't, en de ban was er al snel, mooi
    Laatst gewijzigd door vDyl; 14/11/12 om 00:22.

  14. #29
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    40 connecties per ip is iets te laag, ben nu aan het spelen met hogere waardes

  15. #30
    Server wordt aangevallen dmv erg veel page requests
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Thread Starter
    70 lijkt prima te werken, tot nu toe nog geen false positives gezien! Hopelijk heeft iemand hier nog wat aan

    ct_limit 70
    ct_ports 80

Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics