Je kan mod_evasive instaleren, dit geeft een forbidden aan de bezoeker als hij/zei te veel reqeusts heeft gedaan. Kan mis gaan bij sommige sites met veel plaatjes, dus daar evt apart in virtualhost configen.
Likes: 0
Je kan mod_evasive instaleren, dit geeft een forbidden aan de bezoeker als hij/zei te veel reqeusts heeft gedaan. Kan mis gaan bij sommige sites met veel plaatjes, dus daar evt apart in virtualhost configen.
Niet vergeten het even aan de cops the melden
Niet dat zij je nu gaan helpen, overigens, maar meer in het kader van 'dit pik ik niet!'.
Het zou handig zijn als er een eenvoudige manier was om dit soort dingen netjes op te lossen.
Als de politie nu eens 20 servers in een dc plaatst en je zou daar een stukje kunnen huren om je 'ddos gevoelige' scriptje te zetten.
Vervolgens maak je een subdomein onder je eigen domein en zet daar je scriptje zodat je bezoekers het op de normale manier kunnen gebruiken.
Heb je dan last van een dos op je script, kun je met een dns wijziging alles doorsturen naar je backupscript bij de cops. Kunnen zij direct aan de slag met je aangifte én hebben ze direct voldoende loggings gegevens.
Oeps... ik ben weer richting ot aan het gaan...
Shared hosting? In je algemene voorwaarden staat vast ergens iets 'ter bescherming van andere gebruikers...'. Offline halen dus. En vakantie? Hoe doe je dat zonder backupbeheerder? Wil ik ook weten![]()
SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks
als mysql_pconnect wordt gebruikt dit wijzigen in mysql_connectOorspronkelijk geplaatst door _arno_
Mochten ze steeds dezelfde zooi erin proberen te gooien, dan kan je natuurlijk ook een select uitvoeren voordat je de insert doe.
Laptop met umts en putty :P
Ik neem aan dat pconnect disabled is ?
Als het MySQL is en het wordt door een scriptje gedaan dan is het waarschijnlijk een heel bekend pakketje dat die dos attack doet.
Als je gewoon mod_evasive (heet inmiddels mod_dosevasive geloof ik) installeerd, dan gaat je apache buiten een bepaald aantal requests gewoon blokkeren.
En in je mysql gewoon client based restricties opgeven voor aantal query's per minuut etc.
Het is juist van mod_doseasive veranderd in mod_evasive.Oorspronkelijk geplaatst door Sander-
te downloaden: http://www.nuclearelephant.com/projects/mod_evasive/
Ik heb mod_evasive met suc6 geinstalleerd.
En leaseweb info gegeven, heel vriendelijk van ze dat ze tegelijk actie nemen en mij informatie gaan geven.
Een firewall zou deze klus snel moeten kunnen blocken...
Het helpt gewoon niet
Zie bijlage, constant het zelfde ik word er gewoon gek van
als dit een standaard script is voor bepaalde fora kan je het misschien voorkomen door het forum ietsjes aan te passen, als dit programmatje gewoon de http requests doet kan je bijvoorbeeld zoiets boven je code zetten
het programmatje zal dit cookietje niet meesturen, terwijl alle browsers dit wel gewoon doen. Weet niet of dit goed is voor je server peformance, maar vast beter dan wat je nu hebt.PHP Code:<?php
setcookie("blaaat",true);
if(!isset($_COOKIE['blaaat'])) die("zo dit script is dood");
?>
succes
Mijn forum is een Invision Power Board
Waar moet ik dit script zetten?
ik zou zeggen helemaal bovenaan de pagina die geflood wordt.
weet niet zeker of het werkt hoor..
Dit heb ik ook nog gehad!!! 2 dagen dat hij soms zoveel request kreeg. Dat is zeeeer irritand en idd alles gaat plat. Hier vloog mysql zelf uit, waardoor ik uiteindelijk terug controle kon nemen. Uit de logs bleek dat het iemand was dat op de SSH poort zat te hameren. Ip's geblokkeerd in etc/host_deny en opgelost.Oorspronkelijk geplaatst door Arto
Eveneens heb ik toen ook de mysql config aangepast (etc/my.conf) en het probleem was dan helemaal van de baan.
in /etc/my.cnf
[MySQL]
; Allow or prevent persistent links.
mysql.allow_persistent = Off
Dan zijn persistent connecties al niet meer toegestaan.
Dit schroeft het aantal gebruikers terug die gegenereerd worden via dat programma.
Meestal neemt dat ook al een heel deel van de load weg.
Als het dan nog niet werkt inderdaad via mod's en firewall's proberen.
Ik zou wel nog even snort willen aanraden.
Deze draaien wij en sinsdien hebben wij geen last meer gehad van dit soort dingen. Ik denk dat snort dit soort aanvallen kan onderscheppen en bannen.
Verder test snort op veel fouten (mysql injectie, trojans, mailbombs, ...)
+ het is gratis ;-)
Ik zeg een combinatie van oplossingen:
apf (http://www.rfxnetworks.net/)
bfd (http://www.rfxnetworks.net/)
snort (http://www.snort.org/)
Hiermee kun je dit voorkomen. Snort scant op IP layer de aanvallen en genereert een entry in je syslog, via bfd kun je deze dan iedere 5 minuten uitlezen en apf aansturen om die ip's te blokken. Werkt hier zeer effectief (100+ ip's in de block dagelijks!)
Ik heb apf en bfd aangepast, zodat ik via bfd ook op poort niveau kan blokken, dus niet de hele server verboden gebied verklaren voor dat ip!
Nog beter is om acid erbij te installeren, dan krijg je een mooie webinterface waarmee je nog makkelijk kan zien wat er allemaal wordt geprobeerd op je server, hiermee kun je dan weer makkelijk de patterns aanpassen van bfd, zodat je nog effectiever te werk gaat!
Dus max 5 minuten hoge load als je een mysql aanval krijgt, en dan is je aanval voorbij!!