Настройка Cloudflare от DDOS - Форум успешных вебмастеров - GoFuckBiz.com
 
 
Форум успешных вебмастеров - GoFuckBiz.com

  Форум успешных вебмастеров - GoFuckBiz.com > Бизнес-решения > Хостинг и железо
Дата
USD/RUB90.1887
BTC/USD67406.2244
Хостинг и железо Обсуждаем вопросы хостинга и железа.

Закрытая тема
Опции темы Опции просмотра
Старый 09.02.2019, 20:50   #1
mamba
Mamber
 
Аватар для mamba
 
Регистрация: 28.12.2010
Адрес: Green Street
Сообщений: 3,197
Бабло: $478630
По умолчанию Настройка Cloudflare от DDOS

Я раньше был наивен. Думал, что врубаешь Under Attack и сидишь на заборе спокойно, типа атака отбивается.
Оказалось, что нифига.

Атака вроде прекратилась, но мудак накатывает раз в сутки, ддосит час...

Вбил банковскую карту в разделе Rate Limiting. Кто может скинуть адекватные настройки рейт лимитинга? Чтобы гуглоботы не страдали и юзеры.

И вообще какие есть еще варианты и возможности отбивать атаки клаудом?
mamba вне форума  
Старый 09.02.2019, 20:55   #2
Lord_Alfred
Хитрожопый
 
Аватар для Lord_Alfred
 
Регистрация: 15.07.2008
Сообщений: 599
Бабло: $93800
По умолчанию

Думаю, admin может рассказать как вообще живется за клаудфларой в условиях DDoS ))
__________________
Мой блог в Telegram: https://tglink.ru/Lord_Alfred
Тесты производительности VPS: https://tglink.ru/VPSBench - присылайте с рефкой
Lord_Alfred вне форума  
Старый 09.02.2019, 21:23   #3
inferno[DGT]
Аццкий хостер
 
Аватар для inferno[DGT]
 
Регистрация: 02.05.2007
Адрес: Таиланд, Пхукет
Сообщений: 3,651
Бабло: $1733930993
Отправить сообщение для inferno[DGT] с помощью ICQ Отправить сообщение для inferno[DGT] с помощью Telegram Отправить сообщение для inferno[DGT] с помощью Skype™
По умолчанию

Нужно для начала заблокировать любые коннекты к серверы, оставив разрешенными только сети CF.

Затем нужно убедиться, что IP твоего сервера не утекает в сеть через DNS записи, MX и просто через отправку писем (SMTP host)

Затем на всякий случай изменить IP адрес.

Ну и включить Under attack. Rate лимит не особо помогал в свое время, нужно играться и подбирать параметры под себя.
__________________
Inferno Solutions: Выделенные серверы и VPS с абсолютно бесплатным администрированием. Более 13 лет с вами. Любые конфигурации под заказ.
inferno[DGT] вне форума  
Старый 09.02.2019, 21:25   #4
Lord_Alfred
Хитрожопый
 
Аватар для Lord_Alfred
 
Регистрация: 15.07.2008
Сообщений: 599
Бабло: $93800
По умолчанию

Цитата:
Сообщение от inferno[DGT] Посмотреть сообщение
Нужно для начала заблокировать любые коннекты к серверы, оставив разрешенными только сети CF.
Брать отсюда для IPv4отсюда для IPv6), верно?
__________________
Мой блог в Telegram: https://tglink.ru/Lord_Alfred
Тесты производительности VPS: https://tglink.ru/VPSBench - присылайте с рефкой
Lord_Alfred вне форума  
Старый 09.02.2019, 21:39   #5
mamba
Mamber
 
Аватар для mamba
 
Регистрация: 28.12.2010
Адрес: Green Street
Сообщений: 3,197
Бабло: $478630
ТС -->
автор темы ТС По умолчанию

Цитата:
Сообщение от inferno[DGT
]Ну и включить Under attack. Rate лимит не особо помогал в свое время, нужно играться и подбирать параметры под себя.
Я просто прочитал тут их статью
https://support.cloudflare.com/hc/en...-Rate-Limiting


Типа они сами понимают, что under attack не всегда может выручить. Ибо кто бы им бабло платил, в случае если бы это 100% работало.

Меня ддосят не по IP. Смотрю логи апача... тупо долбят сайт POST запросами, потом GET запросами, потом определенный урл.
Т.е. там не стали вникать и искать реальный IP сайта\сервера.

От пост запросов и прочей хери помогает их Firewall
А вот остальное, как то проникает
mamba вне форума  
Старый 09.02.2019, 21:44   #6
ddtop2k
Юниор
 
Регистрация: 24.03.2017
Сообщений: 12
Бабло: $5500
По умолчанию

если есть возможность поставить nginx перед апачем то можно "размазать" нагрузку этим модулем http://nginx.org/ru/docs/http/ngx_ht...eq_module.html
ddtop2k вне форума  
Старый 09.02.2019, 22:31   #7
веломан
сыроед
 
Аватар для веломан
 
Регистрация: 01.10.2015
Сообщений: 15,876
Бабло: $1862785
По умолчанию

L7 самый сладкий, поскольку именно на этом уровне плечо атаки (соотношение ресурсов затраченных атакующим к ресурсам потребленным жертвой) может достигать астрономических величин.
Цитата:
netstat -an|grep ESTABLISHED|wc -l кол-во установленных подключений
netstat -an|grep ESTABLISHED>connections.log
cat connections.log
Вы увидите на экране все активные соединения с сервером. Выберите такой IP адрес, который имеет (на глаз) максимальное количество соединений с вашим сервером
https://forum.nic.ru/showthread.php?t=937
веломан вне форума  
Старый 09.02.2019, 22:48   #8
mamba
Mamber
 
Аватар для mamba
 
Регистрация: 28.12.2010
Адрес: Green Street
Сообщений: 3,197
Бабло: $478630
ТС -->
автор темы ТС По умолчанию

веломан, по логам ипов дохера

Как я понял Андэ Атак по дефолту пропускает гуглобота и ботов из их вайтлиста. А вот правила фаервола нихера. Т.е. если вы сделаете правило блочить\делать Js challenge для всех стран, кроме России. То вы таким образом локните гуглоботов или на жсчеллендж их пошлете.
mamba вне форума  
Старый 10.02.2019, 05:00   #9
inferno[DGT]
Аццкий хостер
 
Аватар для inferno[DGT]
 
Регистрация: 02.05.2007
Адрес: Таиланд, Пхукет
Сообщений: 3,651
Бабло: $1733930993
Отправить сообщение для inferno[DGT] с помощью ICQ Отправить сообщение для inferno[DGT] с помощью Telegram Отправить сообщение для inferno[DGT] с помощью Skype™
По умолчанию

Цитата:
Сообщение от Lord_Alfred Посмотреть сообщение
Цитата:
Сообщение от inferno[DGT] Посмотреть сообщение
Нужно для начала заблокировать любые коннекты к серверы, оставив разрешенными только сети CF.
Брать отсюда для IPv4отсюда для IPv6), верно?
Все верно

Цитата:
Сообщение от mamba Посмотреть сообщение
Цитата:
Сообщение от inferno[DGT
]Ну и включить Under attack. Rate лимит не особо помогал в свое время, нужно играться и подбирать параметры под себя.
Я просто прочитал тут их статью
https://support.cloudflare.com/hc/en...-Rate-Limiting


Типа они сами понимают, что under attack не всегда может выручить. Ибо кто бы им бабло платил, в случае если бы это 100% работало.

Меня ддосят не по IP. Смотрю логи апача... тупо долбят сайт POST запросами, потом GET запросами, потом определенный урл.
Т.е. там не стали вникать и искать реальный IP сайта\сервера.

От пост запросов и прочей хери помогает их Firewall
А вот остальное, как то проникает
Я уже писал, что рейт лимит работает хреново, при крупных атаках сервер сильно напрягался, так как атака была на приложение. Приходилось сидеть в консоли, смотреть подсети и банить их дополнительно через iptables + заблокировать через CF доступ с определенных стран. То есть без ручек, нажатием пары волшебных кнопок магии не случится. В принципе с DDoS атаками всегда так. Нет волшебной кнопки "Защитить от всех атак"
__________________
Inferno Solutions: Выделенные серверы и VPS с абсолютно бесплатным администрированием. Более 13 лет с вами. Любые конфигурации под заказ.
inferno[DGT] вне форума  
Старый 10.02.2019, 12:13   #10
smsupport
Senior Member
 
Аватар для smsupport
 
Регистрация: 12.07.2009
Сообщений: 1,581
Бабло: $361075
По умолчанию

mamba, может тебя не ддосят, а парсят?))) это меняет подход к защите.
__________________
Swissdoc heavy spec
smsupport вне форума