Registriert: Sa 23. Feb 2008, 16:09 Beiträge: 956 Wohnort: Artern
Postleitzahl: 6556
Land: Deutschland
Firmenname: Adloran Web Solutions Ltd.
Branche: Handel: Kondome; Dienstleistungen: Übersetzungen, Webdesign, Hosting
Soeben eine nette e-Mail bekommen:
Zitat:
Your site [...] will be subjected to DDoS attacks 100 Gbit/s.
Pay 100 btc(bitcoin) on the account [...]
Do not reply to this email
Es geht zwar nicht um einen meiner Shops, sondern "nur" um ein Blog eines Kunden, das ich auf einem unserer Server mitlaufen habe, aber ärgerlich ist das schon.
Meine kurzfristige Strategie erst einmal: 1. Umlegen der Domain / Site auf einen nicht anderweitig genutzten Server, so dass keine anderen Sites beeinträchtigt werden (läuft gerade) 2. Anzeige gegen unbekannt (nicht sehr erfolgversprechend, aber man weiß ja nie) 3. Abwarten.
Eine ganze Reihe "böser" IPs sind ohnehin schon per .htaccess ausgesperrt, aber das mag im schlimmsten Fall (echtes Botnetz) nicht viel nützen. Hat jemand Erfahrungen bzw. Lösungsansätze, um so etwas einigermaßen abzuwettern? Könnte ja auch mal eine der Geldbringer-Websites erwischen...
(Der Server läuft auf Ubuntu 10.04 LTS + Plesk 10.0, dedicated)
_________________ "Ich verkaufe Kondome." - "Oh, tut mir leid... Möchtest Du darüber reden?" Blog: Kondom geplatzt? Sinnvolles und Sinnloses aus der Welt der Kondome.
Registriert: Sa 16. Jul 2011, 15:52 Beiträge: 256
Postleitzahl: 18528
Land: Deutschland
Firmenname: SEO Erfolg
Branche: SEO Agentur, Marketing, Linkbuilding
Das ist Spam...welcher Idiot würde ein Botnet nutzen um einen Blog zu plätten?
Eine Erpressung läuft anders: Zuerst wird deine Moneysite für 1-2 Stunden überlastet. DANACH erhälst Du eine mail welche Dich darauf hinweist das eine Zahlung fällig wird wenn Du das zukünftig vermeiden möchtest.
Registriert: Sa 23. Feb 2008, 16:09 Beiträge: 956 Wohnort: Artern
Postleitzahl: 6556
Land: Deutschland
Firmenname: Adloran Web Solutions Ltd.
Branche: Handel: Kondome; Dienstleistungen: Übersetzungen, Webdesign, Hosting
Leider haben wir es nicht immer mit intelligenten Gegnern zu tun. Natürlich ist mir die Wahrscheinlchkeit bewusst, dass es sich um Spam handelt; nichtsdestotrotz kann ich mich nicht zurücklehnen und sagen: Och, da wart ma ab, dat passiert nich. Nehmen wir also - just for fun - mal an, es wäre echt. Und irgendwann erwischt es einen bestimmt mal...
_________________ "Ich verkaufe Kondome." - "Oh, tut mir leid... Möchtest Du darüber reden?" Blog: Kondom geplatzt? Sinnvolles und Sinnloses aus der Welt der Kondome.
Registriert: Sa 16. Jul 2011, 15:52 Beiträge: 256
Postleitzahl: 18528
Land: Deutschland
Firmenname: SEO Erfolg
Branche: SEO Agentur, Marketing, Linkbuilding
Ich würde es drauf ankommen lassen ( das meine ich im Ernst), wenn er zeigt was er drauf hat kannst Du immer noch zahlen. Er will ja scheinbar Geld und Dich nicht vernichten...
Registriert: Mi 24. Mär 2010, 19:57 Beiträge: 853
Postleitzahl: 0
Land: Deutschland
Nachdem Du einen eigenen Server hast, ist das Blocken über die .htaccess die schlechteste Lösung, da dann der Traffic bereits auf dem Server ist und den Apache und eventuell DNS (falls in den Regeln der .htacces Domainnamen verwendet werden) lahmlegt.
Besser die IP-Ranges über die iptables blocken, noch besser eine Server-Kaskade aus mindestens 2 Servern machen. Auf dem ersten Server läuft nur iptables und filtert den unerwünschten Traffic, was durchkommt wird auf den eigentlichen Server weitergeleitet.
Vorteil der iptables gegenüber der .htaccess ist, dass iptables auf der Ebene der Netzwerkprotokolle arbeitet. Wird eine IP oder ein IP-Bereich gesperrt, reagiert die Netzwerkkarte einfach nicht auf Anfragen von dieser IP. Für den Angreifer sieht das so aus, als wäre hinter der IP kein Server. Für den Server bedeutet diese Lösung eine Resourcen-Entlastung, da die massenweisen Aufrufe nicht vom Apache gefiltert werden müssen (+ womöglich einem DNS-Lookup je Ping, falls die .htaccess über Domainnamen filtert. Dazu reicht, dass in nur einer Regel keine IP sondern ein Domainname verwendet wird).
Ausserdem solltest Du in jedem Server 2 Netzwerkkarten (und damit 2 IP-Adressen) haben, damit Du im Fall eines Angriffs überhaupt noch auf den Server kommst. Eine IP nur für Web-Traffic, zweite IP nur für Admin-Zugriff (also niemals eine Domain über diese IP laufen lassen). Wenn ein Botnetz richtig loslegt, hast Du sonst keine Chance mehr über eine Shell auf Deinen Server zu kommen.
Das ist die Syntax für iptables: iptables -A INPUT -m iprange --src-range 174.127.128.0-174.127.255.255 -j DROP
174.127.128.0-174.127.255.255 durch den zu blockierenden Bereich ersetzen (z.B. China, Indien, Russland, ...). Die sind bei mir dauerhaft blockiert, ausser Spam, Hackversuchen und Botnetzen kommt von da kein vernünftiger Traffic.
Bei einem richtig massiven Angriff nutzt das allerdings auch nichts, da braucht man dann schon so etwas wie Akamai
Registriert: Sa 23. Feb 2008, 16:09 Beiträge: 956 Wohnort: Artern
Postleitzahl: 6556
Land: Deutschland
Firmenname: Adloran Web Solutions Ltd.
Branche: Handel: Kondome; Dienstleistungen: Übersetzungen, Webdesign, Hosting
Die in der .htaccess-Datei ausgesperrten IPs sind zur Abwehr echter DDoS-Angriffe natürlich ungeeignet, das ist mir klar. Die sollen ja auch nur die gängigsten Ausgangspunkte von Skriptkiddies aus Brasilien, China, Russland... abhalten.
Zitat:
eine Server-Kaskade aus mindestens 2 Servern machen. Auf dem ersten Server läuft nur iptables und filtert den unerwünschten Traffic, was durchkommt wird auf den eigentlichen Server weitergeleitet.
Klingt logisch. Nützt das auch was, wenn der Firewall-Server und der dahinter stehende Webserver beide als virtuelle Server auf der selben physischen Maschine laufen?
_________________ "Ich verkaufe Kondome." - "Oh, tut mir leid... Möchtest Du darüber reden?" Blog: Kondom geplatzt? Sinnvolles und Sinnloses aus der Welt der Kondome.
Registriert: Mi 24. Mär 2010, 19:57 Beiträge: 853
Postleitzahl: 0
Land: Deutschland
Solange die VMs auf der selben Maschine laufen, wird es wahrscheinlich besser sein nur die iptables auf dem Webserver entsprechend zu konfigurieren. Durch den Overhead der zweiten VM wird die CPU-Last eher stärker steigen.
Registriert: Di 6. Sep 2011, 11:17 Beiträge: 2
Postleitzahl: 81669
Land: Deutschland
Firmenname: U-S-C Software
Branche: Software
Hallo Zusammen,
ich habe die selbe Mail erhalten, hielt es auch für Spam und habe nicht darauf reagiert. Heute ist mein Shop/Server unter der DDoS-Attacke zusammengebrochen.
Registriert: Sa 16. Jul 2011, 15:52 Beiträge: 256
Postleitzahl: 18528
Land: Deutschland
Firmenname: SEO Erfolg
Branche: SEO Agentur, Marketing, Linkbuilding
...üble Sache. Gibts schon Erkentnisse zu den verwendeten IP Kreisen der Attacke?
Registriert: Di 6. Sep 2011, 11:15 Beiträge: 7
Postleitzahl: 10965
Land: Deutschland
Firmenname: beauty24 GmbH
Also, wir haben eine Blacklist für die Firewall mit Ip-Adressen erstellt. Das hat super funktioniert. Wir hatten sozusagen eine Downtime von 1 Std in der wir die IP-Adressen gesammelt haben. Danach kamen die Adressen nicht mehr durch. 99% kamen aus Russland ( "ru" im USER_AGENT) Die Blacklist folgt.
Registriert: Sa 16. Jul 2011, 15:52 Beiträge: 256
Postleitzahl: 18528
Land: Deutschland
Firmenname: SEO Erfolg
Branche: SEO Agentur, Marketing, Linkbuilding
dlie hat geschrieben:
Also, wir haben eine Blacklist für die Firewall mit Ip-Adressen erstellt. Das hat super funktioniert. Wir hatten sozusagen eine Downtime von 1 Std in der wir die IP-Adressen gesammelt haben. Danach kamen die Adressen nicht mehr durch. 99% kamen aus Russland ( "ru" im USER_AGENT) Die Blacklist folgt.
Registriert: Di 6. Sep 2011, 11:15 Beiträge: 7
Postleitzahl: 10965
Land: Deutschland
Firmenname: beauty24 GmbH
Nicht in .htaccess!! Da ist es zu spät, da der Server den Request schon hat. Wenn Ihr einen eigenen Server habt, oder Zugriff auf die Firewall, unbedingt diese mit einer Blacklist konfigurieren, da dann die Anfragen einfach abgewiesen werden bevor sie vom Server (z.B. Apache) verarbeitet werden. Das spart unheimlich Ressourcen. Wir werden immer noch angegriffen und merken nichts davon (Ab und zu kommt noch eine Adresse durch) Hier kann man Ip-Adressen pro Land bekommen. http://www.countryipblocks.net/maliciou ... -networks/ Wir haben jetzt die deutschen Adressen in einer Whitelist und die Russischen in einer Blacklist. Zusätzlich haben wir die IP-Adressen aus access.log mit einem russischen USER_AGENT und User die mehr als 5 mal die Startseite aufgerufen haben in einer Blacklist. Das wars.
Registriert: Mi 20. Aug 2008, 23:16 Beiträge: 1586
Postleitzahl: 0
Land: Deutschland
Firmenname: H.H.G. group
Einen 100GBit Angriff könnt Ihr nicht auf Serverebene abwehren... Bei sowas immer schön dem RZ Bescheid geben, damit die Ihre Vorkehrungen machen bzw. aktivieren können, damit es gar nicht bis zum Server durchkommt. Eure Rooties haben einen oder zwei max. 1GBit NICs, auch wenn alles gefiltert werden würde, ist die Bandbreite allein durch die Kontrolle schon dicht. Ihr kriegt also höchstens bereits gefilterten Traffic ab. Z.B. hat das RZ von Hetzner 230GBit aktuell, das wären also 43% der Gesamtbandbreite des RZs, die bei 100GBit zusammen kämen.
Registriert: Fr 5. Okt 2007, 10:53 Beiträge: 11887 Wohnort: Daun / Vulkaneifel
Postleitzahl: 54550
Land: Deutschland
Branche: Gummidealer
Richtig. Hatte letztes Jahr mit sellerforum.de auch 1,5 Tage "Auszeit": es ging einfach nichts mehr, trotz eigenem Server! Selbst die Techniker bei Domainfactory hatten zu kämpfen. Ab einer gewissen Größe machen die Leitungen halt dicht, ohne das man selber noch viel tun kann. Kleinere Angriffe hingegen kann man durch IP-Sperren etc abblocken.
Registriert: Di 6. Sep 2011, 11:15 Beiträge: 7
Postleitzahl: 10965
Land: Deutschland
Firmenname: beauty24 GmbH
HHGAG hat geschrieben:
Einen 100GBit Angriff könnt Ihr nicht auf Serverebene abwehren... Bei sowas immer schön dem RZ Bescheid geben, damit die Ihre Vorkehrungen machen bzw. aktivieren können, damit es gar nicht bis zum Server durchkommt.
Genau das haben wir versucht. Die wollten uns aber gleich was verkaufen. Das Klang halt so, als ob die aus einer Not-Situation Profit machen wollten.
Mitglieder in diesem Forum: 0 Mitglieder und 3 Gäste
Du darfst keine neuen Themen in diesem Forum erstellen. Du darfst keine Antworten zu Themen in diesem Forum erstellen. Du darfst deine Beiträge in diesem Forum nicht ändern. Du darfst deine Beiträge in diesem Forum nicht löschen. Du darfst keine Dateianhänge in diesem Forum erstellen.