webForumDet fria alternativet

Dos-attack mot site

Datasäkerhet

19 svar · 1 197 visningar · startad av MickeNo

Medlem sedan apr. 200910 inlägg
Frågan#1

Hej

Vi upplever just nu en dos-attack mot vår site. jag är inte säker på att det är just en sådan men jag tror det är det iallafall.

Det är ett antal IP som crawlar vår site och skickar massvis med requests per sekund. Detta överbelastar servern som hostingen i sin tur stänger ner.

Jag undrar, hur gör man för att förebygga en sådan attack?

Medlem sedan feb. 20034 441 inlägg
#2

Det är väl snarare ett problem för er leverantör om sidan hostas? Eller har ni egen server?

Medlem sedan aug. 20039 340 inlägg
#3

Det första du bör göra är att försöka hitta källan till felet.
Sker anropen bara från vissa IP-adresser eller en massa olika? Är det några speciella sidor som tar extra lång tid att köra/ladda? Är det som laddas bilder?

Se över möjligheten att det kanske inte alls är en attack, utan en bit dåligt designad som Google har råkat sniffa reda på. Alt. dåligt designad kod som du inte har märkt effekten av förrän du fick så mycket besökare att bägaren tippade över så att säga. Jag stötte på ett sådant problem på en sida där ett databasanrop låste databasen i 0.2 sekunder. Det fungerade bra fram till att sidan fick besök oftare än så, då anrop efter anrop köades fram till att servern låste sig. Denna typ av fel kan uppenbarligen även triggas av t ex Google eller andra legitima sökspindlar.

En typ av enkel DDoS-attack som drabbade polisens hemsida för något år sedan bestod av att attackeraren letade upp den största bilden man kunde hitta på polisens server, länkade den från ett HTML-dokument, och uppmanade andra att besöka attack-sidan, samt sätta upp egna kopior av den sidan. Och därmed få varje besökare att ladda en kopia av den bilden och kollektivt lasta servern, eller snarare linan så mycket att riktiga besökare inte kommer fram. En enkel form av attack som också är enkelt att skydda sig själv mot. Se t ex: http://www.javascriptkit.com/howto/htaccess10.shtml

Medlem sedan apr. 200910 inlägg
#4

nej, vi har hosting hos en leverantör

de anser att det är vårt fel och stänger ner vår site. Hela dagen idag har den varit nere.

Så det är deras ansvar att stoppa en sådan attack?

Medlem sedan apr. 200910 inlägg
#5

Sidorna som attackeras är RSS sidor där vi hämtar nyheter från andra siter. Det är ingen del av vår site som är kodad utan helt enkelt bara länkar till nyheter på andra siter. Där finns inga bilder alls utan bara text

Det är flera olika IP adresser, som jag förstår säkert 30 olika adresser. Inga av IP adresserna används av sökmotorer

Medlem sedan juli 20044 453 inlägg
#6

Har ni ingen kontroll över vilka besökare/adresser som kan ansluta till er antingen genom adminrättigheter till webservern eller access till routers så är detta ett otroligt korkat beteende av er leverantör. Är de seriösa så tar de hand om denna typ av attacker och nullroutar de berörda adresserna alternativt styr om det på annat sätt. Om ovan är hela bilden så skulle jag byta leverantör så snart jag kunde.

Är det specifika sidor/länkar som berörs kan ni kanske döpa om dem/flytta dem så adresen ändras och därmed returnerar webbservern en 404.

Medlem sedan apr. 200910 inlägg
#7

Detta är vad hostingen meddelat oss

- Eftersom dom "crawlar" din hemsida så laddar dom ner allt som finns

- Problemet är om vi är tvungen att ha stenkoll på din sida för att eventuellt förhindra att dom orsakar problem för våra kunder, så kommer vi vara tvungen att blockera hundratals IP-nummer, det kommer inte bara från ett och samma IP, utan det är flera olika IP-nummer som går in på din sida och crawlar allt dom ser med flera samtidiga anslutningar från samma IP-nummer vilket gör att din sajt blir lidande, vi kan antingen sätta upp en begränsning (vilket gör att din sajt inte fungerar när du får dessa attacker)

Medlem sedan apr. 200910 inlägg
#8

så frågan är, hur gör vi för att avstyra dessa attacker?

Är detta vårt jobb eller är det hostingens uppdrag?

Medlem sedan maj 20011 826 inlägg
#9

Det är egentligen ett svårt problem. Men försök att göra din del av kakan genom att inte svara crawlern med tunga svar. Det kanske går att kolla USER_AGENT och om det inte är en känd webbläsare så returnerar du inget eller bara nån text.

Då har du nog gjort vad du kan göra. Fortsätter problemen är det väl webbhotellet som drabbas. Får jag fråga vilket webbhotell du använder?

DDOS-attacker går inte att helt bli av med, bara att flytta längre ut i nätet. Dvs dimensionerar du servern tillräckligt blir brandväggen flaskhalsen, skaffar du en kraftfullare sån så blir routern flaskhalsen som går på knäna osv.

Medlem sedan apr. 200910 inlägg
#10

Det går inte att lösa genom att begränsa antalet förfrågningar som går att göra per sekund? Fast det kanske är strunt samma om det är massvis med IP adresser som attackerar samtidigt

Medlem sedan maj 20011 826 inlägg
#11

MickeNo skrev:

Det går inte att lösa genom att begränsa antalet förfrågningar som går att göra per sekund? Fast det kanske är strunt samma om det är massvis med IP adresser som attackerar samtidigt

Det blir ju samma problem då ju. När max-antalet är uppnått så blir det DOS.

Medlem sedan maj 20011 826 inlägg
#12

Eftersom det handlar om ett webbhotell har du ingen kontroll på brandväggar och övrig infrastruktur för att begränsa antalet request till servern. Det ända du kan göra är att underlätta requesterna när de väl kommit till servern.

nitro2k01 skrev tidigare tips om hur du kunde begränsa accessen till bildfiler. På ett enklare sätt borde du kunna returnera ett felmeddelande vid request till "tunga" sidor som innehåller många databasfrågor så belstas inte servern lika mycket.

Om inte annat kan du ju alltid försöka få mer kontroll över infrastrukturen än vad du har just nu på ett delad webbhotell, genom att ta steget upp till VPS eller dedikerad server, då kan du t.ex. skriva mer avancerade brandväggsregler mm och du har bättre kontroll på dina resurser.

Medlem sedan feb. 20072 750 inlägg
#13

Om jag var du, skulle jag fråga webbhotellet om de använder sig av program, typ liknande fortguard t.ex. f.ö freeware. Kanske inte skyddar helt, men bättre än inget alls.
Påminn dessa om att de kan faktiskt förlora kunder > dvs pengar, utan bra hostingskydd. ;)
http://wareseeker.com/Utilities/fortguard-anti-ddos-firewall-v2.2-basic-2.2.zip/4cf407101
http://wareseeker.com/Security-Privacy/fortguard-ddos-attack-monitor-1.3.zip/3b4623ff39
Major Features:

1. The most accurate, highest performance protection against DDoS attacks.
2. Built-in Intrusion Prevention System.
3. Protection against SYN, TCP Flooding and other types of DDoS attacks.
4. Real-time visibility of attack packets.
5. TCP flow control. (Maximum connections restriction per IP)
6. Attack packets filtering; UDP/ICMP/IGMP packets rate management.
7. IP blacklist and whitelist.
8. Disable/Enable proxy access on the application Layer.
9. Stop over 2,000 types of hacker activities, such as Port scan, SQL injection etc.
10. Protection against arp spoofing.
11. Compact & Comprehensive Log Files.

Medlem sedan apr. 200910 inlägg
#14

Siten är efter 27 timmar fortfarande nere. De två timmar som de sa att allt skulle ta har alltså blivit 27 timmar. Detta innefattar 4 siter som de stängt ner för mig, inte bara den som hade en attack mot sig, 3 "oskyldiga" siter alltså. De kan inte lämna förklaring varför de gjort så.

Enligt er, har jag rätt till skadestånd för detta? De har ju tillfogat mitt företag väldigt stor skada genom att de tagit ner inte bara en utan 4 siter varav en är mitt företags site.

Medlem sedan juni 20006 022 inlägg
#15

Vad säger deras avtal?

Medlem sedan apr. 200910 inlägg
#16

"Webbhotellet ansvarar endast för skador som orsakats genom grov eller medveten försummelse av webhotellet eller anlitad underleverantör"

Att tilläggas bör är att de för cirka en månad sedan orsakade två databaskrascher för oss som vi var tvungna och reparera samt uppdaterade en funktion så vår statistik inte fungerade, vare sig google analytics eller vår interna. Detta ledde till inkomstbortfall för oss på ca 7000 kronor eftersom våra kunder betalar för antalet visningar av deras bannrar och dessa visningar räknades inte, statistiken var nere en hel vecka tills vi hittade felet.

De vägrade givetvis att ersätta oss i det första fallet men nu har de varit grovt aktsamma då de stängt ner 3 siter de inte behövde stänga ner samt den fjärde som de mer eller mindre la ansvaret på oss för

Medlem sedan juni 20006 022 inlägg
#17

Är det allt som står i avtalet gällande vem som har ansvar för vad?

Jag hade bytt webbhotell direkt, och sen börjat gräva i eventuella skadestånd.

Medlem sedan maj 20011 826 inlägg
#18

Har du funderat nåt mer på att byta leverantör?
Webbhotell -> VPS
...som jag blev rekommenderad för affärskritisk verksamhet i tråden: http://www.webforum.nu/showthread.php?t=176849

Medlem sedan apr. 200910 inlägg
#19

jo, jag har börjat fundera på det men jag har precis bytt till dem, 3 månader sedan. Det kostar mig en massa att flytta över allt då jag anlitar en person som jag betalar per timme. Jag gick från en dålig hosting till en annan som visade sig vara ännu värre.

Allt arbete han lagt ner för att fixa webbhotellets misstag har kostat mig några tusenlappar plus den förlorade inkomsten för utebliven reklam.

Jag har helt enkelt inte råd just nu att byta hosting...

Jag vill inte hänga ut företaget förrän de haft chans att kontakta mig och erbjuda mig kompensation men det börjar bli löjligt, de lovade att höra av sig idag och det är bara en timme drygt kvar av arbetsdagen. De verkar inte bry sig om dålig publicitet.

Samtliga på forumet vet vilket företag det är iallafall, det är jag säker på

Medlem sedan juni 20006 022 inlägg
#20

Om du byter till en vettig leverantör så slipper du liknande inkomstbortfall i framtiden, det är ju värt en hel del.

270 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
131 ms — deklarationer (db)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)
131 ms — ändringar (db)