---
title: "Dos-attack mot site"
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/181161-dos-attack-mot-site"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "MickeNo"
published: "2009-11-10T17:22:47.000Z"
updated: "2009-11-11T20:33:47.000Z"
replies: 19
views: 1227
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/181161-dos-attack-mot-site"
---

# Dos-attack mot site

## #1 — MickeNo, 2009-11-10T17:22Z

Hej

Vi upplever just nu en dos-attack mot vår site. jag är inte säker på att det är just en sådan men jag tror det är det iallafall.

Det är ett antal IP som crawlar vår site och skickar massvis med requests per sekund. Detta överbelastar servern som hostingen i sin tur stänger ner.

Jag undrar, hur gör man för att förebygga en sådan attack?

Permalänk: https://www.webforum.nu/p/181161

## #2 — MickeA.com, 2009-11-10T17:30Z

Det är väl snarare ett problem för er leverantör om sidan hostas? Eller har ni egen server?

Permalänk: https://www.webforum.nu/p/2210994

## #3 — nitro2k01, 2009-11-10T17:43Z

Det första du bör göra är att försöka hitta källan till felet. 
Sker anropen bara från vissa IP-adresser eller en massa olika? Är det några speciella sidor som tar extra lång tid att köra/ladda? Är det som laddas bilder? 

Se över möjligheten att det kanske inte alls är en attack, utan en bit dåligt designad som Google har råkat sniffa reda på. Alt. dåligt designad kod som du inte har märkt effekten av förrän du fick så mycket besökare att bägaren tippade över så att säga. Jag stötte på ett sådant problem på en sida där ett databasanrop låste databasen i 0.2 sekunder. Det fungerade bra fram till att sidan fick besök oftare än så, då anrop efter anrop köades fram till att servern låste sig. Denna typ av fel kan uppenbarligen även triggas av t ex Google eller andra legitima sökspindlar.

En typ av enkel DDoS-attack som drabbade polisens hemsida för något år sedan bestod av att attackeraren letade upp den största bilden man kunde hitta på polisens server, länkade den från ett HTML-dokument, och uppmanade andra att besöka attack-sidan, samt sätta upp egna kopior av den sidan. Och därmed få varje besökare att ladda en kopia av den bilden och kollektivt lasta servern, eller snarare linan så mycket att riktiga besökare inte kommer fram. En enkel form av attack som också är enkelt att skydda sig själv mot.  Se t ex: <http://www.javascriptkit.com/howto/htaccess10.shtml>

Permalänk: https://www.webforum.nu/p/2210996

## #4 — MickeNo, 2009-11-10T17:44Z

nej, vi har hosting hos en leverantör

de anser att det är vårt fel och stänger ner vår site. Hela dagen idag har den varit nere. 

Så det är deras ansvar att stoppa en sådan attack?

Permalänk: https://www.webforum.nu/p/2210997

## #5 — MickeNo, 2009-11-10T17:53Z

Sidorna som attackeras är RSS sidor där vi hämtar nyheter från andra siter. Det är ingen del av vår site som är kodad utan helt enkelt bara länkar till nyheter på andra siter. Där finns inga bilder alls utan bara text

Det är flera olika IP adresser, som jag förstår säkert 30 olika adresser. Inga av IP adresserna används av sökmotorer

Permalänk: https://www.webforum.nu/p/2210998

## #6 — legis, 2009-11-10T17:57Z

Har ni ingen kontroll över vilka besökare/adresser som kan ansluta till er antingen genom adminrättigheter till webservern eller access till routers så är detta ett otroligt korkat beteende av er leverantör. Är de seriösa så tar de hand om denna typ av attacker och nullroutar de berörda adresserna alternativt styr om det på annat sätt. Om ovan är hela bilden så skulle jag byta leverantör så snart jag kunde.

Är det specifika sidor/länkar som berörs kan ni kanske döpa om dem/flytta dem så adresen ändras och därmed returnerar webbservern en 404.

Permalänk: https://www.webforum.nu/p/2210999

## #7 — MickeNo, 2009-11-10T18:02Z

Detta är vad hostingen meddelat oss 

\- Eftersom dom "crawlar" din hemsida så laddar dom ner allt som finns

\- Problemet är om vi är tvungen att ha stenkoll på din sida för att eventuellt förhindra att dom orsakar problem för våra kunder, så kommer vi vara tvungen att blockera hundratals IP-nummer, det kommer inte bara från ett och samma IP, utan det är flera olika IP-nummer som går in på din sida och crawlar allt dom ser med flera samtidiga anslutningar från samma IP-nummer vilket gör att din sajt blir lidande, vi kan antingen sätta upp en begränsning (vilket gör att din sajt inte fungerar när du får dessa attacker)

Permalänk: https://www.webforum.nu/p/2211000

## #8 — MickeNo, 2009-11-10T18:03Z

så frågan är, hur gör vi för att avstyra dessa attacker?

Är detta vårt jobb eller är det hostingens uppdrag?

Permalänk: https://www.webforum.nu/p/2211001

## #9 — erciz, 2009-11-10T19:05Z

Det är egentligen ett svårt problem. Men försök att göra din del av kakan genom att inte svara crawlern med tunga svar. Det kanske går att kolla USER_AGENT och om det inte är en känd webbläsare så returnerar du inget eller bara nån text.

Då har du nog gjort vad du kan göra. Fortsätter problemen är det väl webbhotellet som drabbas. Får jag fråga vilket webbhotell du använder?

DDOS-attacker går inte att helt bli av med, bara att flytta längre ut i nätet. Dvs dimensionerar du servern tillräckligt blir brandväggen flaskhalsen, skaffar du en kraftfullare sån så blir routern flaskhalsen som går på knäna osv.

Permalänk: https://www.webforum.nu/p/2211002

## #10 — MickeNo, 2009-11-10T19:17Z

Det går inte att lösa genom att begränsa antalet förfrågningar som går att göra per sekund? Fast det kanske är strunt samma om det är massvis med IP adresser som attackerar samtidigt

Permalänk: https://www.webforum.nu/p/2211004

## #11 — erciz, 2009-11-10T19:21Z

> **[MickeNo skrev:](https://www.webforum.nu/p/1487582)**
>
> Det går inte att lösa genom att begränsa antalet förfrågningar som går att göra per sekund? Fast det kanske är strunt samma om det är massvis med IP adresser som attackerar samtidigt

Det blir ju samma problem då ju. När max-antalet är uppnått så blir det DOS.

Permalänk: https://www.webforum.nu/p/2211006

## #12 — erciz, 2009-11-10T20:17Z

Eftersom det handlar om ett webbhotell har du ingen kontroll på brandväggar och övrig infrastruktur för att begränsa antalet request till servern. Det ända du kan göra är att underlätta requesterna när de väl kommit till servern.

**nitro2k01** skrev tidigare tips om hur du kunde begränsa accessen till bildfiler. På ett enklare sätt borde du kunna returnera ett felmeddelande vid request till "tunga" sidor som innehåller många databasfrågor så belstas inte servern lika mycket.

Om inte annat kan du ju alltid försöka få mer kontroll över infrastrukturen än vad du har just nu på ett delad webbhotell, genom att ta steget upp till VPS eller dedikerad server, då kan du t.ex. skriva mer avancerade brandväggsregler mm och du har bättre kontroll på dina resurser.

Permalänk: https://www.webforum.nu/p/2211019

## #13 — LoLo, 2009-11-10T23:07Z

Om jag var du, skulle jag fråga webbhotellet om de använder sig av program, typ  liknande fortguard t.ex. f.ö freeware. Kanske inte skyddar helt, men bättre än inget alls. 
Påminn dessa om att de kan faktiskt förlora kunder \> dvs pengar, utan bra hostingskydd.  ;)
<http://wareseeker.com/Utilities/fortguard-anti-ddos-firewall-v2.2-basic-2.2.zip/4cf407101>
<http://wareseeker.com/Security-Privacy/fortguard-ddos-attack-monitor-1.3.zip/3b4623ff39>
Major Features:

   1\. The most accurate, highest performance protection against DDoS attacks.
   2\. Built-in Intrusion Prevention System.
   3\. Protection against SYN, TCP Flooding and other types of DDoS attacks.
   4\. Real-time visibility of attack packets.
   5\. TCP flow control. (Maximum connections restriction per IP)
   6\. Attack packets filtering; UDP/ICMP/IGMP packets rate management.
   7\. IP blacklist and whitelist.
   8\. Disable/Enable proxy access on the application Layer.
   9\. Stop over 2,000 types of hacker activities, such as Port scan, SQL injection etc.
  10\. Protection against arp spoofing.
  11\. Compact & Comprehensive Log Files.

Permalänk: https://www.webforum.nu/p/2211048

## #14 — MickeNo, 2009-11-11T13:10Z

Siten är efter 27 timmar fortfarande nere. De två timmar som de sa att allt skulle ta har alltså blivit 27 timmar. Detta innefattar 4 siter som de stängt ner för mig, inte bara den som hade en attack mot sig, 3 "oskyldiga" siter alltså. De kan inte lämna förklaring varför de gjort så.

Enligt er, har jag rätt till skadestånd för detta? De har ju tillfogat mitt företag väldigt stor skada genom att de tagit ner inte bara en utan 4 siter varav en är mitt företags site.

Permalänk: https://www.webforum.nu/p/2211114

## #15 — Quid, 2009-11-11T13:26Z

Vad säger deras avtal?

Permalänk: https://www.webforum.nu/p/2211117

## #16 — MickeNo, 2009-11-11T13:49Z

"Webbhotellet ansvarar endast för skador som orsakats genom grov eller medveten försummelse av webhotellet eller anlitad underleverantör"

Att tilläggas bör är att de för cirka en månad sedan orsakade två databaskrascher för oss som vi var tvungna och reparera samt uppdaterade en funktion så vår statistik inte fungerade, vare sig google analytics eller vår interna. Detta ledde till inkomstbortfall för oss på ca 7000 kronor eftersom våra kunder betalar för antalet visningar av deras bannrar och dessa visningar räknades inte, statistiken var nere en hel vecka tills vi hittade felet.

De vägrade givetvis att ersätta oss i det första fallet men nu har de varit grovt aktsamma då de stängt ner 3 siter de inte behövde stänga ner samt den fjärde som de mer eller mindre la ansvaret på oss för

Permalänk: https://www.webforum.nu/p/2211119

## #17 — Quid, 2009-11-11T13:55Z

Är det allt som står i avtalet gällande vem som har ansvar för vad?

Jag hade bytt webbhotell direkt, och sen börjat gräva i eventuella skadestånd.

Permalänk: https://www.webforum.nu/p/2211121

## #18 — erciz, 2009-11-11T13:57Z

Har du funderat nåt mer på att byta leverantör?
Webbhotell -\> VPS
...som jag blev rekommenderad för affärskritisk verksamhet i tråden: <http://www.webforum.nu/showthread.php?t=176849>

Permalänk: https://www.webforum.nu/p/2211122

## #19 — MickeNo, 2009-11-11T15:47Z

jo, jag har börjat fundera på det men jag har precis bytt till dem, 3 månader sedan. Det kostar mig en massa att flytta över allt då jag anlitar en person som jag betalar per timme. Jag gick från en dålig hosting till en annan som visade sig vara ännu värre.

Allt arbete han lagt ner för att fixa webbhotellets misstag har kostat mig några tusenlappar plus den förlorade inkomsten för utebliven reklam.

Jag har helt enkelt inte råd just nu att byta hosting...

Jag vill inte hänga ut företaget förrän de haft chans att kontakta mig och erbjuda mig kompensation men det börjar bli löjligt, de lovade att höra av sig idag och det är bara en timme drygt kvar av arbetsdagen. De verkar inte bry sig om dålig publicitet.

Samtliga på forumet vet vilket företag det är iallafall, det är jag säker på

Permalänk: https://www.webforum.nu/p/2211133

## #20 — Quid, 2009-11-11T20:33Z

Om du byter till en vettig leverantör så slipper du liknande inkomstbortfall i framtiden, det är ju värt en hel del.

Permalänk: https://www.webforum.nu/p/2211150

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/181161-dos-attack-mot-site
