Benvenuto nella nostra community, registra un account gratuito ADESSO!
Oltre 7000 persone hanno già registrato il loro account. Chiedi aiuto, conversa con aziende ed esperti del settore webhosting italiano.
Iscriviti subito! In meno di 2 minuti!




Pagina 1 di 2 12 UltimaUltima
Risultati da 1 a 15 di 27

Discussione: DDOS Question

  1. #1
    HT Member
    Data Registrazione
    Feb 2009
    Messaggi
    69

    DDOS Question

    Salve, sto ricevendo un attacco ddos sul mio server dedicato, fortunatamente il mio server regge tutto il traffico inviato ed il sito è solamente rallentantato, però cè un problema altrettanto grave, lo spreco disumano della banda, ho 4Tb mensili di banda e da quando è partito quest'attacco ( ieri ) mi ha già sprecato 1TB..

    Ecco il grafico In ed out:




    Ecco un pezzo dell'access log di nginx:
    http://nopaste.info/751e69f151_nl.html

    L'attacco è indirizzato inviando richieste in GET verso le categorie "anime e cartoni" e "film".

    e da tantissimi ip, che a loro volta si ripetono e si moltiplicano tra loro.

    Probabilmente il tizio che mi attacca, ha un sito web con un tasso altissimo di visite giornaliere e mette un iframe alla fine del suo sito web con queste due richieste, visto che gli ip sono tutti provenienti da connessioni adsl italiane.

    Ho installato nginx e advanced policy firewall, avevo sentito parlare della mod di NginxHttpLimitReqModule.

    Ho provato a smanettarci, senza buoni risultati.

    Cosa potrei fare? Saluti



  2. #2
    Webhosting Guru Junior L'avatar di xAnder
    Data Registrazione
    Aug 2006
    Località
    Torino
    Messaggi
    632

    Re: DDOS Question

    Se sei su OVH, puoi chiederti di farti mettere dentro la router protection per attacchi DoS.
    In apf hai abilitato le liste dei *network malefici*? Quelle che iniziano con DLIST?

    Con NginxHttpLimitReqModule puoi limitare le pagine che nginx può servire a un indirizzo ip in un arco di tempo. Più che evitare l'attacco dDoS, ti aiuta a mantenere un carico del server accettabile

  3. #3
    Uno
    Uno è collegato
    Utente Moderatore
    Data Registrazione
    Mar 2008
    Messaggi
    5,790

    Re: DDOS Question

    Citazione Originariamente Scritto da l0rd0x Visualizza Messaggio

    Probabilmente il tizio che mi attacca, ha un sito web con un tasso altissimo di visite giornaliere e mette un iframe alla fine del suo sito web con queste due richieste, visto che gli ip sono tutti provenienti da connessioni adsl italiane.
    A meno che tu non abbia litigato con Matt Cutts e che abbia messo un iframe su google.it.... ne dubito

  4. #4
    Nuovo utente
    Data Registrazione
    Aug 2010
    Messaggi
    26

    Re: DDOS Question

    Prova a mettere un controllo sul referer, in modo che se le visite non arrivano da una pagina del tuo sito blocchi l'accesso. In questo modo se il problema è causato da uno o più siti che ti hotlinkano le directory risolvi il problema.

    Trovi un esempio qua:

    Block Hotlinking with Apache Web Server | NerdGrind

  5. #5
    Uno
    Uno è collegato
    Utente Moderatore
    Data Registrazione
    Mar 2008
    Messaggi
    5,790

    Re: DDOS Question

    Citazione Originariamente Scritto da Topper Visualizza Messaggio
    Prova a mettere un controllo sul referer, in modo che se le visite non arrivano da una pagina del tuo sito blocchi l'accesso. In questo modo se il problema è causato da uno o più siti che ti hotlinkano le directory risolvi il problema.

    Trovi un esempio qua:

    Block Hotlinking with Apache Web Server | NerdGrind
    Geniale!
    Sei il 666 del Seo, (che fa pure rima)
    l'AntiSeo incarnato.

    "Nato da un webmaster flash e da una madre provider con solo piani win senza rewrite. Egli mosse i primi passi ripudiando gli MDR e osannando js invasivi e non usabili. il suo regno era un server home noip funzionante a giorni alterni, la sua filosofia: "il sito è mio e me lo vedo io, fanc... gli altri"
    All'età di 14 anni si manifestò nella rete con il suo colpo di maestro, il sito che si poteva visitare solo partendo dalla home. A 16 lo perfezionò rendendolo visitabile solo a chi superasse anche un captcha (sempre dalla home), a 20 raggiunse l'apoteosi e la perfezione: il sito divenne visitabile solo su invito nominativo richiedibile tramite pec.
    L'AntiSeo si era manifestato in tutto il suo splendore."


    (sto scherzando eh )

    Ma come c'è gente che paga per aver dei link in entrata.. e lui dovrebbe bloccare tutte le visite che potrebbero arrivargli da google direttamente all'interno del sito?

    L'hot link block si usa per i media (immagini, video etc) non per le directory

  6. #6
    Nuovo utente
    Data Registrazione
    Aug 2010
    Messaggi
    26

    Re: DDOS Question

    Beh se il suo problema grosso è che gli consumano banda e rischia di pagare uno sproposito...

    Non parla di revenue sui link in entrata, se fossero visite lecite penso che non sarebbe un problema, e invece di cercare di limitare le connessioni cercherebbe un modo per ampliare le risorse a sua disposizione.

    Può bloccare sono determinati referer, e solo verso certi oggetti, vedrà lui come operare in base alle sue esigenze, che ne io ne te conosciamo.

  7. #7
    Uno
    Uno è collegato
    Utente Moderatore
    Data Registrazione
    Mar 2008
    Messaggi
    5,790

    Re: DDOS Question

    Citazione Originariamente Scritto da Topper Visualizza Messaggio

    Può bloccare sono determinati referer, e solo verso certi oggetti, vedrà lui come operare in base alle sue esigenze, che ne io ne te conosciamo.
    Quindi anche tu credi che gli stiano facendo circa 100mb di traffico al secondo con degli hotlink?

    Tutto di colpo?


    Cerco di fare il serio, ma è dura......

  8. #8
    Nuovo utente
    Data Registrazione
    Aug 2010
    Messaggi
    26

    Re: DDOS Question

    Secondo te non è possibile? Si discute, per capire eh.

    Che alternative ci sono? Se fosse un DDOS vero e proprio atto a sfondargli la macchina e le risorse vorrebbe dire che qualcuno in possesso di una botnet tutta italiana lo ha preso di mira. Trovo molto più probabile che invece un sito/forum frequentato da italiani con parecchie visite lo stia hotlinkando. Se le pagine all'interno di quelle directory sono molto pesanti non ci vuole un sito che fa 10.000 visite al minuto per saturare una 100 Mbit.

    Non conosco il contenuto dei suo sito ma visti i nomi delle directory (film, anime-cartoni) mi viene da pensare a siti/forum tipo italiansubs, e decine di affini, che di visite immagino ne facciano.

  9. #9
    usu
    usu non è collegato
    Utente Moderatore L'avatar di usu
    Data Registrazione
    Apr 2006
    Località
    Milano
    Messaggi
    1,769

    Re: DDOS Question

    Citazione Originariamente Scritto da Topper Visualizza Messaggio
    Secondo te non è possibile? Si discute, per capire eh.

    Che alternative ci sono? Se fosse un DDOS vero e proprio atto a sfondargli la macchina e le risorse vorrebbe dire che qualcuno in possesso di una botnet tutta italiana lo ha preso di mira. Trovo molto più probabile che invece un sito/forum frequentato da italiani con parecchie visite lo stia hotlinkando. Se le pagine all'interno di quelle directory sono molto pesanti non ci vuole un sito che fa 10.000 visite al minuto per saturare una 100 Mbit.

    Non conosco il contenuto dei suo sito ma visti i nomi delle directory (film, anime-cartoni) mi viene da pensare a siti/forum tipo italiansubs, e decine di affini, che di visite immagino ne facciano.
    Giuro che io non c'entro niente
    Comunque sembra strana anche a me la cosa dell'iframe... Nel referrer delle richieste http non c'è niente?

  10. #10
    Nuovo utente
    Data Registrazione
    Aug 2010
    Messaggi
    26

    Re: DDOS Question

    Citazione Originariamente Scritto da usu Visualizza Messaggio
    Giuro che io non c'entro niente
    Comunque sembra strana anche a me la cosa dell'iframe... Nel referrer delle richieste http non c'è niente?
    Ahah non avevo mai badato alla firma

    Cmq si, basterebbe avere i log completi di referer per chiarire se si tratta di richieste dirette o meno. Bisognerebbe sapere se il log_format del suo Ngix è impostato per loggare il referer.

  11. #11
    Uno
    Uno è collegato
    Utente Moderatore
    Data Registrazione
    Mar 2008
    Messaggi
    5,790

    Re: DDOS Question

    Citazione Originariamente Scritto da Topper Visualizza Messaggio
    Secondo te non è possibile? Si discute, per capire eh.

    Che alternative ci sono? Se fosse un DDOS vero e proprio atto a sfondargli la macchina e le risorse vorrebbe dire che qualcuno in possesso di una botnet tutta italiana lo ha preso di mira. Trovo molto più probabile che invece un sito/forum frequentato da italiani con parecchie visite lo stia hotlinkando. Se le pagine all'interno di quelle directory sono molto pesanti non ci vuole un sito che fa 10.000 visite al minuto per saturare una 100 Mbit.

    Non conosco il contenuto dei suo sito ma visti i nomi delle directory (film, anime-cartoni) mi viene da pensare a siti/forum tipo italiansubs, e decine di affini, che di visite immagino ne facciano.
    10000 visite al minuto no, ma un 5/600 e anche più si a meno che non abbia pagine da 10 mb, ma allora di che stiamo parlando?
    Se ha pagine da 10 mb è normale che si trovi in questa situazione.

    In ogni caso staremmo parlando di un sito che dovrebbe fare un 5/600mila view al giorno. Vuoi che abbia litigato con uno di questi siti e che questi gli abbiano inserito un hot link nascosto (rischiando di penalizzarsi con gli mdr) solo per fargli un dispetto?

    Mi pare un pò fantascientifico.

  12. #12
    Nuovo utente
    Data Registrazione
    Aug 2010
    Messaggi
    26

    Re: DDOS Question

    Citazione Originariamente Scritto da Uno Visualizza Messaggio
    Vuoi che abbia litigato con uno di questi siti e che questi gli abbiano inserito un hot link nascosto (rischiando di penalizzarsi con gli mdr) solo per fargli un dispetto?

    Mi pare un pò fantascientifico.
    Non pensavo ad un dispetto, più ad ignoranza. Non sarebbe la prima volta che vedo webmaster hotlinkare senza malizia e senza sapere quello che stanno facendo. Ho visto un server cadere sotto il proprio peso (causa banda satura) da un momento all'altro perchè qualcuno aveva comprato lo spazio per un banner pubblicitario a rotazione su una nota webmail italiana, hotlinkandolo dal proprio sito, non immaginando le conseguenze.

  13. #13
    HT Member
    Data Registrazione
    Feb 2009
    Messaggi
    69

    Re: DDOS Question

    Sto risolvendo facendomi installare Cisco Anomaly Detection System, un firewall hardware esterno che individua e blocca automaticamente 32 tipi di attacchi DDOS, comunque, io credo sia un hotlink, visto che scansionando i log ad orari diversi, non cè neanche un ip che combacia, mentre provando a leggere i log degli stessi orari giornaliere, ci sono vari ip che combaciano, questo è dovuto al fatto che ci siano visitatori di certi orari, e visitatori di altri.

  14. #14
    Uno
    Uno è collegato
    Utente Moderatore
    Data Registrazione
    Mar 2008
    Messaggi
    5,790

    Re: DDOS Question

    Citazione Originariamente Scritto da Topper Visualizza Messaggio
    Non pensavo ad un dispetto, più ad ignoranza. Non sarebbe la prima volta che vedo webmaster hotlinkare senza malizia e senza sapere quello che stanno facendo. Ho visto un server cadere sotto il proprio peso (causa banda satura) da un momento all'altro perchè qualcuno aveva comprato lo spazio per un banner pubblicitario a rotazione su una nota webmail italiana, hotlinkandolo dal proprio sito, non immaginando le conseguenze.
    Si ma torniamo al discorso hotlink, cioè c'è una immagine, un video, un qualsiasi media (nel caso da te citato un banner, quindi immagine o flash) che viene anche caricato sulla pagina incriminata.
    Se uno linka staticamente una pagina (una directory corrisponde alla pagine index di quella cartella) del mio sito al mio sito non da nessun peso. Se mi mettessero tutta la pagina in un iframe nascosto allora si che mi creerebbe problemi. Ma solo un pazzo potrebbe fare una cosa del genere su un sito ben piazzato.

    Citazione Originariamente Scritto da l0rd0x Visualizza Messaggio
    comunque, io credo sia un hotlink, visto che scansionando i log ad orari diversi, non cè neanche un ip che combacia, mentre provando a leggere i log degli stessi orari giornaliere, ci sono vari ip che combaciano, questo è dovuto al fatto che ci siano visitatori di certi orari, e visitatori di altri.
    Ma i referrer?
    Tu sei libero di credere quello che vuoi, ci mancherebbe, ma l'ipotesi è inverosimile ad essere diplomatici.

  15. #15
    HT Member
    Data Registrazione
    Feb 2009
    Messaggi
    69

    Re: DDOS Question

    Citazione Originariamente Scritto da Uno Visualizza Messaggio
    Ma i referrer?
    Tu sei libero di credere quello che vuoi, ci mancherebbe, ma l'ipotesi è inverosimile ad essere diplomatici.
    Referrer??? riuscirebbe a nasconderli anche mia nonna.
    L'ipotesi inverosimile ragionando da persona normale, lo potrebbe essere.
    Ma visto che nel mondo la normalità di questi tempi non va di moda, è più probabile la mia ipotesi.. oppure potresti ipotetizzare un attacco ddos da migliaia di pc zombie?

Pagina 1 di 2 12 UltimaUltima

Discussioni Simili

  1. DDoS da google?
    Di usu nel forum Gestione Server Windows e Server Linux
    Risposte: 3
    Ultimo Messaggio: 01-09-2011, 17:20
  2. Attacchi DOS/DDOS
    Di wowserver nel forum Server dedicati, colocation, connettività e scelta data center
    Risposte: 10
    Ultimo Messaggio: 19-03-2011, 20:01
  3. fronteggiare attacchi ddos
    Di cla nel forum Server dedicati, colocation, connettività e scelta data center
    Risposte: 15
    Ultimo Messaggio: 28-08-2010, 15:59
  4. [Sicurezza] Attacchi DDOS
    Di tecnolive nel forum Gestione Server Windows e Server Linux
    Risposte: 10
    Ultimo Messaggio: 13-11-2009, 19:19
  5. Rete Seflow down - DDOS
    Di koala nel forum VPS - Virtual Private Server
    Risposte: 59
    Ultimo Messaggio: 10-05-2007, 20:10

Informazioni Discussione

Utenti che Stanno Visualizzando Questa Discussione

Ci sono attualmente 1 utenti che stanno visualizzando questa discussione. (0 utenti e 1 ospiti)

Tag per Questa Discussione

Segnalibri

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •