<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Досят хакеры - как решают такие проблемы на сервере?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html</link>
    <description>Здравствуйте!&lt;br&gt;&lt;br&gt;Очень надеюсь на вашу помощь, потому что нет больше сил бороться с этими негодяями.&lt;br&gt;&lt;br&gt;Ситуация: Какой то неизвесный прикопался к моему серверу, небыло не угроз не каких либо разговоров, подозрение на заказ конкурентов.&lt;br&gt;&lt;br&gt;Вообщем атакуют все мои программы установленные на сервере, к примеру апаче(2.0.49) или другие скрипты работающие на других портах для веб.&lt;br&gt;&lt;br&gt;Атака: Производится с ип адреса принадлежащего провайдеру который продаёт инет карточки, я писал провайдеру их блокировали но потом появлялись новые ип уже других провайдеров.&lt;br&gt;&lt;br&gt;Принцип атаки: Посылаются запросы,  более 100 в секунду, причём читать с клиента через recv нечего, функция просто ждёт ответа до бесконечности. Апаче при такой атаке просто заполняется всеми процесами которые ничего не потребляют.. при этом конечно новые клиенты не обрабатываются так как достигается максимальное число. К подобному выводы из строя попадают и другие скрипты написанные мной.&lt;br&gt;&lt;br&gt;Если ли какие то методы решения таких проблем, думаю решение на ур</description>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (Dmitry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#13</link>
    <pubDate>Wed, 06 Feb 2008 20:44:17 GMT</pubDate>
    <description>Блокируй IP и выставь лимиты, как написали. Если не получается, то от ддос аттак защищают здесь - http://www.ras.su/ru/&lt;br&gt;</description>
</item>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (Алекс)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#12</link>
    <pubDate>Wed, 14 Dec 2005 11:19:41 GMT</pubDate>
    <description>&amp;gt;зачем открыт доступ руту по ссх? Запретить! &lt;br&gt;&lt;br&gt;&lt;br&gt;вот &lt;br&gt;AddModule       mod_dosevasive.c</description>
</item>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (_Ale_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#11</link>
    <pubDate>Wed, 14 Dec 2005 09:10:15 GMT</pubDate>
    <description>зачем открыт доступ руту по ссх? Запретить!</description>
</item>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (Dimitry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#10</link>
    <pubDate>Tue, 13 Dec 2005 18:35:11 GMT</pubDate>
    <description>&lt;br&gt;Вот ещё забыл .. в syslogе похожая инфа на взлом РУТА, что самое интересное ИП разный в двух типах атак, но сами атаки не пересекаются.. так и чередуются уже чёрт знает скоко времени..&lt;br&gt;&lt;br&gt;&lt;br&gt;Dec 13 18:19:16 h5986 kernel: TCP: Treason uncloaked! Peer 80.92.206.246:35619/80 shrinks window 26944980:26944981. Repaired.&lt;br&gt;Dec 13 18:25:39 h5986 kernel: TCP: Treason uncloaked! Peer 80.92.206.246:35690/80 shrinks window 433507970:433507971. Repaired.&lt;br&gt;Dec 13 18:25:39 h5986 kernel: TCP: Treason uncloaked! Peer 80.92.206.246:35693/80 shrinks window 433018729:433018730. Repaired.&lt;br&gt;Dec 13 18:27:50 h5986 kernel: TCP: Treason uncloaked! Peer 80.92.206.246:35736/80 shrinks window 563993253:563993254. Repaired.&lt;br&gt;Dec 13 18:28:37 h5986 kernel: TCP: Treason uncloaked! Peer 80.92.206.246:35748/80 shrinks window 604219726:604219727. Repaired.&lt;br&gt;Dec 13 18:28:55 h5986 sshd&#091;22160&#093;: Failed password for root from ::ffff:84.244.1.105 port 34185 ssh2&lt;br&gt;Dec 13 18:28:55 h5986 sshd&#091;22160&#093;: Received disconnect from ::ffff:84.244.1.105: 11: By</description>
</item>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (Dimitry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#9</link>
    <pubDate>Tue, 13 Dec 2005 18:25:56 GMT</pubDate>
    <description>Всем спасибо за ответы!&lt;br&gt;&lt;br&gt;Вообщем пробовал много чего искал, устанавливал и пока только mod_evasive выдаёт небольшой еффект.&lt;br&gt;По его стандартным настройкам сайт с фреймовпй системой незагружается и половина картинок не догружаются.. т.е. за секунду типо более 2х кликов и уже дос атака(так же вызванных картинок и других src=file) поставил 10, вроде всё грузится но в логе всёже некоторых юзеров блокирует.. во время атаки пока неиспытанно. Ктонибуть знает как его лучсех настроить и поможет ли он вообще в данном случае..&lt;br&gt;Другие моды для апача не подходят, mod_limitipconn например расчитан токо на отдельные директории дя ограничения адновременных закачек, я прав?&lt;br&gt;&lt;br&gt;По фаерволу SuseFireWall2, ставил его.. особых настроек не нашёл.. против атаки не помогает. Возможно нужно работать на прямую с iptables??, но я точно незнаю как и что.. боюсь всё заблокировать :)&lt;br&gt;=======================================&lt;br&gt;Разрешаем производить только 4 коннекта к 22 порту в течении 60 секунд:&lt;br&gt;&lt;br&gt;   iptables -I INPUT -p tcp --dport 2</description>
</item>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (uldus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#8</link>
    <pubDate>Sat, 10 Dec 2005 20:19:55 GMT</pubDate>
    <description>Проблема решается элементарно - ставится лимит на разрешенное число отдновременных коннектов с одного IP в настройке фаервола и уменьшается величина таймаута в apache.&lt;br&gt;&lt;br&gt;Примеры для Linux здесь http://www.opennet.ru/tips/sml/41.shtml</description>
</item>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (HappyAlex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#7</link>
    <pubDate>Sat, 10 Dec 2005 07:48:55 GMT</pubDate>
    <description>у меня стоит модуль апаческий который блокирует когда идет много обращений на апачу&lt;br&gt;если нужна инфа пиши 205 015 502</description>
</item>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (rWizard)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#6</link>
    <pubDate>Fri, 09 Dec 2005 23:18:37 GMT</pubDate>
    <description>еще обратите внимание на: http://www.opennet.ru/opennews/art.shtml?num=6399</description>
</item>

<item>
    <title>Досят хакеры - как решают такие проблемы на сервере? (rWizard)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID8/3759.html#5</link>
    <pubDate>Fri, 09 Dec 2005 23:16:54 GMT</pubDate>
    <description>&amp;gt;1.  Блокировка IP &lt;br&gt;&amp;gt;   Order Deny,Allow &lt;br&gt;&amp;gt;   Deny from all &lt;br&gt;&amp;gt;   Allow from 176.16.0.0/16 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если это то оно не помогает, другово не нашёл.. &lt;br&gt;Не оно. &lt;br&gt;Прочитайте ещё раз - &quot;Автоматическая блокировака ip, _c которых колличество запросов_ превышает норму. &quot;&lt;br&gt;&lt;br&gt;сходите по ссылкам - &lt;br&gt;http://www.opennet.ru/opennews/art.shtml?num=2767&lt;br&gt;http://www.opennet.ru/prog/info/2619.shtml&lt;br&gt;используйте поиск. &lt;br&gt;&lt;br&gt;&amp;gt;2. Фильтры чтото неразобрался с ними, это токо для фреебсп?? у меня &lt;br&gt;&amp;gt;линюкс сюзя.. &lt;br&gt;Если не ошибаюсь, в linux существут accept-фильтры.&lt;br&gt;&lt;br&gt;&amp;gt;3. SuseFirewall2 поставил сегодня особых настроек там нет, незнаю поможет ли, знаю &lt;br&gt;&amp;gt;токо что бинд стал плохо работать :// &lt;br&gt;КАК Ограничить колличество входящих соединений с одного ip - читатайте в документации к вашему фаерволу.</description>
</item>

</channel>
</rss>
