Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

DDoS abwehren bei 3500 Anfragen pro Sekunde

Diskussion: DDoS abwehren bei 3500 Anfragen pro Sekunde im Forum (In)security allgemein, in der Kategorie Security Area; Hallo, ein guter freund von mir betreibt eine Community mit ca 600 aktiven User. Seit den letzten Tagen werden aber ...

Antwort
Alt 30.07.10, 21:00   #1 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: Z3
Chakky eine Nachricht über ICQ schicken
Likes: 95
Standard DDoS abwehren bei 3500 Anfragen pro Sekunde


Hallo,

ein guter freund von mir betreibt eine Community mit ca 600 aktiven User.

Seit den letzten Tagen werden aber verstärkt DDoS angriffe auf die Seite gefahren.
Die Angriffe laufen entweder nach den Schema ab, dass Anfragen gestellt werden, die der Apache zwar bearbeiten kann aber der MySQL dahinter zu tun hat (überlange suchanfragen, auflistenung von Membernlisten u.ä) und somit den ganzen Server in die Knie zwingt

oder:

Das einfach 3500 unique Anfragen innerhalb kurzer zeit 60 bis 90 Sekunden anfragen eintrudeln und den Apache somit in die Knie zwingt und keinerlei andere Request beantwortet werden können, dabei kommen HTTP Get anfragen zum einsatz.

Wie kann man sich dagegen am besten wehren?

es ist ein root server mit linux

Thx für antworten

__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist gerade online   Mit Zitat antworten
Alt 30.07.10, 21:18   #2 (permalink)
 
Benutzerbild von rami
 
Registriert seit: 09.02.08
rami Leistung: Facit NTK
rami eine Nachricht über ICQ schicken rami eine Nachricht über Skype™ schicken
Likes: 0
Standard

Solange der Apache noch damit klarkommt, aber PHP/MySQL nicht: Meiner Erfahrung nach kann man das DDoS oft durch simples blocken aller Clients ohne User-Agent leicht überstehen.

Wenn der Apache nicht mehr mitspielt, sehe ich, wenn das DDoS wirklich von verschiedensten Angreifern kommt, keine Chance (sollten die Requests nur von wenigen IPs kommen, könnte man sie mit iptables blocken).
__________________
rami ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 30.07.10, 21:19   #3 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteron
Likes: 371
Standard

Es gibt genug Möglichkeiten sich gegen DDoS zu schützen. Wenn möglich den SSL-Port schliessen, da über SSL ein Server leicht überlastet werden kann, wobei das beim Apache 2.2. auch nicht mehr so einfach ist. Dann im Webserver mod_evasive aktivieren. Damit lassen sich die Anzahl der Anfragen, die ein Client stellen kann, begrenzen. Stellt ein Client zuviele bekommt er nur noch einen 301er ausgeliefert, womit eine Menge Last weggenommen wird. Und natürlich kann auch eine Policy-Firewall wie APF weiter helfen. Unter http://www.topwebhosts.org/tools/apf...os-rootkit.php gibt's Infos dazu. Hilft das nicht, kann DDoS-Deflate zumeist etwas ausrichten: http://deflate.medialayer.com/ Und er soll mal einen Blick in die Logs werfen. Oftmals kommen die Clients ohne Browser-ID bei DDoS-Angriffen. Sollte das der Fall sein, kann er einfach eine entsprechende Rewrite-Regel in den Webserver setzen, die die Clients auf eine leere Seite umleitet.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 31.07.10, 13:01   #4 (permalink)
Senior Member
Themenstarter
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: Z3
Chakky eine Nachricht über ICQ schicken
Likes: 95
Standard

danke für die infos.

also die anfragen werden mit unterschiedlichsten und gängstens browser varianten gemacht (safari,ff 3.5,ie 7) also die blocken würde nix bringen.

wir werden mal die 2 links durchkauen
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist gerade online   Mit Zitat antworten
Alt 31.07.10, 20:41   #5 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 75
Standard

Die User-Agents werden dann wohl per Zufallsprinzip aus einem Pool von verbreiteten Browser-Kennungen genommen...
und von wievielen unterschiedlichen IPs kommen die Angriffe? Kommt jede Anfrage von 'ner anderen IP oder alle von der gleichen?
beavisbee ist offline   Mit Zitat antworten
Alt 31.07.10, 20:50   #6 (permalink)
Senior Member
Themenstarter
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: Z3
Chakky eine Nachricht über ICQ schicken
Likes: 95
Standard

jede anfrage von einer anderen ip sieht nach einen größeren botnetz aus....
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist gerade online   Mit Zitat antworten
Alt 01.08.10, 05:47   #7 (permalink)
 
Registriert seit: 12.06.08
Keci Leistung: Addierstift
Likes: 0
Standard

Ich würde an der Stelle dann einen Cronjob erstellen der sämtliche IPs überprüft ob sie auf bestimmte Ports anspringen.. Damit sind Bots gemeint, die sich als Proxy tarnen, diese würden dann direkt in die Blacklist landen.

Am effektivsten ist wohl die Methode, die schon bitmuncher beschrieben hat.

Zitat   
Zitat:
Zitat von bitmuncher
Dann im Webserver mod_evasive aktivieren. Damit lassen sich die Anzahl der Anfragen, die ein Client stellen kann, begrenzen. Stellt ein Client zuviele bekommt er nur noch einen 301er ausgeliefert, womit eine Menge Last weggenommen wird.


MfG
Keci
Keci ist offline   Mit Zitat antworten
Alt 08.08.10, 18:47   #8 (permalink)
Senior Member
Themenstarter
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: Z3
Chakky eine Nachricht über ICQ schicken
Likes: 95
Standard

so wir hatten die links mal durchgenommen und die sachen installiert, es ist etwas besser gewurden in der zeit der angriffe.

seit paar tagen ist aber zum glück wieder ruhe!

thx für die infos
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist gerade online   Mit Zitat antworten
Alt 10.08.10, 13:51   #9 (permalink)
 
Registriert seit: 10.08.10
socks5 Leistung: Facit NTK
Likes: 0
Standard

Hallo, gegen DDoS kann man sich nicht 100% schützen aber es gibt einige tricks/tools zb. CSF, APF HardwareFirewall nginx reserve proxy alles tools hardware whatever in google gibts darüber tutorials.
hoffe konnte einigen und dir helfen

mfg socks5
socks5 ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » DDoS abwehren bei 3500 Anfragen pro Sekunde
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61