apache moduly proti DDoS utokom
apache moduly proti DDoS utokom
Zdravim,
mojim cielom je spravit testy na apache moduloch, ktore sluzia ako obrana voci DDoS utokom. Napadaju vas nejake? Pocul som zatial len o mod_security od Ristića a mod_evasive (ktory je vraj o nicom).
Vopred moc dakujem za odpoved.
Matej
mojim cielom je spravit testy na apache moduloch, ktore sluzia ako obrana voci DDoS utokom. Napadaju vas nejake? Pocul som zatial len o mod_security od Ristića a mod_evasive (ktory je vraj o nicom).
Vopred moc dakujem za odpoved.
Matej
-
masterdead
SysAdmin
- Príspevky: 1809
- Registrovaný: 03 aug 2005, 23:32
- Bydlisko: Bratislava
- Kontaktovať používateľa:
Re: apache moduly proti DDoS utokom
mod_security je dobry modul, ma celkom slusne crs moduly a aj dos protective, avsak vyuzivanie cpu je znacne (vsetko zalezi od pouzitych pravidiel a aj zlozitosti kodu stranky). mod_evasive je troska taky jednoduchy modul, ktory len limituje spojenia, bez moznosti nastavovania (nenasiel som zatial funkcny setting). Idealne je este pouzivat nieco pred apache ako proxy. Trebars nginx alebo varnish ako reverse proxy s tym ze to sluzi aj ako cache a odlahcuje datovu prevadzku a vyuzivanie systemovych zdrojov. Nezabudat samozrejme na QoS modul apachu a samozrejme up-to-date system a jeho sucasti.
Re: apache moduly proti DDoS utokom
Dakujem za odpoved.
(Pisal som na tri fora - z toho dve medzinarodne a konecne som dostal rozumnu odpoved)
(Pisal som na tri fora - z toho dve medzinarodne a konecne som dostal rozumnu odpoved)
-
masterdead
SysAdmin
- Príspevky: 1809
- Registrovaný: 03 aug 2005, 23:32
- Bydlisko: Bratislava
- Kontaktovať používateľa:
Re: apache moduly proti DDoS utokom
Ono v principe riesit bezpecnost len cez apache moduly nie je cesta. Takze vytvarat si iluziu ze pustim mod-security a som "zahojeny" je zle. Treba riesit aj firewall a maximalny mozny pocet connectov. Zablokovat explicitne vsetky nepouzivane aj pouzivane porty ku ktorym nepristupuje verejny segment.
Re: apache moduly proti DDoS utokom
Branit sa proti vacsiemu DDoS na urovni web servera je az nemozne, tieto veci sa skor riesa cez hardware, napiklad Cisco ponuka ochrany voci tomu, ale len malokto si ich dovoli zakupit na domace pouzitie alebo do malej firmy.
-
Jancuk
Professional
- Príspevky: 1580
- Registrovaný: 20 aug 2006, 1:42
- Bydlisko: Bardejov Dark side of moon
- Kontaktovať používateľa:
Re: apache moduly proti DDoS utokom
S DDoS ti asi nepomozem , ale viem ti pomoct s DoS keby chcel niekto skusat perlacky script slowloris tak vies proti nemu nasadit mod do apacha antiloris http://sourceforge.net/projects/mod-antiloris/
-
masterdead
SysAdmin
- Príspevky: 1809
- Registrovaný: 03 aug 2005, 23:32
- Bydlisko: Bratislava
- Kontaktovať používateľa:
Re: apache moduly proti DDoS utokom
slowloris je uz vyrieseny a ten modul je zastaraly. neodporucam nasadzovat do novsich distribucii
Re: apache moduly proti DDoS utokom
a nejake moduly tretich stran proti DoS/DDoS nepoznate niekto?
-
hojko
Site Admin
- Príspevky: 38515
- Registrovaný: 24 apr 2004, 18:29
- Bydlisko: Európa
- Kontaktovať používateľa:
Re: apache moduly proti DDoS utokom
matej148: Ako je spomenute vyssie, branit sa proti DDoS je zlozite, ba az nerealne. Pokial ma niekto pristup k botnetu a vyuzije na to par tisic pocitacov, tak mas smolu. Niekedy pre lahky DoS postaci obycajny flood pingom alebo SYN-ACK, inokedy sa vyuziva diera v scriptoch na zahltenie web servera, takze aj keby si pouzil mod na ochranu web servera, v tvojom pripade Apache, tak je tam nadalej moznost dalsieho utoku v inej forme.
Mas azda problem a niekto ti DoSuje/DDoSuje Apache???
Mas azda problem a niekto ti DoSuje/DDoSuje Apache???
Re: apache moduly proti DDoS utokom
Kuzlo ddos utokov je v tom, ze ich cena je nizka, ucinost vysoka a obrana neprimerane nakladna (zdoraznujem slovo neprimerane). Botnet si prenajmes pomaly na amazone za par dolarov, ochrana proti nemu je hardware za tisice eur. Nejake riesenie ponuka cisco, osobnu skusenost s nim nemam.. Kazdy pripad sa riesi individualne, existuje niekolko fint a trikov..
Hojko naznacil spravnu otazku - mas problem, ze Ta niekto aktualne ddosuje, alebo sa zatial len vrtas v niecom, co pravdepodobne nikdy nebudes potrebovat riesit?
Hojko naznacil spravnu otazku - mas problem, ze Ta niekto aktualne ddosuje, alebo sa zatial len vrtas v niecom, co pravdepodobne nikdy nebudes potrebovat riesit?
Re: apache moduly proti DDoS utokom
riesim DP, v ktorej chcem zistit ake moznosti ma Apache server na zabezpecenie voci DoS/DDoS. simulujem zopar utokov tohto typu a zistujem reakcie Apache-a pri pouziti existujucich modulov. na zaklade toho je mojim cielom implementovat ochranu. je mi samozrejme zname, ze najlepsie je to robit na urovni routra/FW, proxy resp. cisco guard atd, ale riesim to na urovni samotneho apache-a, resp. linuxu na ktorom apache bezi.
co som pozeral, tak existuje pre apache mod_evasive a mod_security a tieto dva moduly tuto problematiku z casti riesia. napada vas este nieco?
Vdaka
co som pozeral, tak existuje pre apache mod_evasive a mod_security a tieto dva moduly tuto problematiku z casti riesia. napada vas este nieco?
Vdaka