- Регистрация
- 28 Янв 2011
- Сообщения
- 741
- Баллы
- 18
Всем привет.
Коротко объясню, почему Hard-Help.ru сегодня был недоступен.
На проект пошла DDoS-атака по HTTPS, порт 443. Было две волны. По данным хостера, в момент блокировки фиксировался входящий трафик примерно 204 Мбит/с и 201 Мбит/с. Суммарно по двум срабатываниям это около 405 Мбит/с, но важно понимать: это были две отдельные волны, а не одна постоянная линия.
Почему сайт лёг? Потому что при такой атаке обычный firewall на сервере почти не решает проблему. Трафик сначала забивает канал и доходит до сети дата-центра, а уже потом его можно пытаться фильтровать на самом сервере. Если канал или сеть забиты, сайт будет недоступен ещё до того, как локальные правила firewall реально помогут.
И да, просто “взять канал 1000 Мбит” это тоже не полноценная защита. Без нормальной DDoS-фильтрации даже широкий канал не гарантирует стабильную работу: атакующих источников много, запросы идут на HTTPS, растёт количество соединений, пакетов и нагрузка на веб-сервер. Дата-центр в таких случаях может автоматически блокировать IP и мой дата центр так и сделал, чтобы не пострадали другие клиенты.
Топ источников по данным хостера за две волны:
1. 27.185.218.213 - Китай - около 44.2 MB
2. 216.106.191.187 - Италия / GTHost - около 43.0 MB
3. 93.185.162.10 - Индонезия - около 33.2 MB
4. 198.167.201.235 - Дания - около 31.6 MB
5. 37.19.206.42 - США - около 29.9 MB
6. 143.244.46.101 - London/ Datacamp - около 28.7 MB
7. 86.38.98.14 - Германия - около 27.7 MB
8. 122.246.3.210 - Китай - около 27.4 MB
9. 146.19.169.212 - Германия / XSServer - около 26.7 MB
10. 122.246.4.6 - Китай - около 26.6 MB
Также по логам были видны мусорные HTTP/2-запросы, обращения к подозрительным URL и спамной теме на форуме. Часть проблемных направлений уже закрыта, подозрительные URL заблокированы, а по самым активным IP я отправил жалобы хостерам и abuse-отделам.
DDoS-защита - это не кнопка “включить бесплатно за 5 минут”. Нормальная фильтрация стоит денег и требует настройки. Пока атака остановилась, я продолжаю следить за логами и нагрузкой. Если повторится - будем подключать полноценную защиту от DDoS.
Спасибо всем, кто с пониманием отнёсся к недоступности сайта.
Работаем дальше.
Коротко объясню, почему Hard-Help.ru сегодня был недоступен.
На проект пошла DDoS-атака по HTTPS, порт 443. Было две волны. По данным хостера, в момент блокировки фиксировался входящий трафик примерно 204 Мбит/с и 201 Мбит/с. Суммарно по двум срабатываниям это около 405 Мбит/с, но важно понимать: это были две отдельные волны, а не одна постоянная линия.
Почему сайт лёг? Потому что при такой атаке обычный firewall на сервере почти не решает проблему. Трафик сначала забивает канал и доходит до сети дата-центра, а уже потом его можно пытаться фильтровать на самом сервере. Если канал или сеть забиты, сайт будет недоступен ещё до того, как локальные правила firewall реально помогут.
И да, просто “взять канал 1000 Мбит” это тоже не полноценная защита. Без нормальной DDoS-фильтрации даже широкий канал не гарантирует стабильную работу: атакующих источников много, запросы идут на HTTPS, растёт количество соединений, пакетов и нагрузка на веб-сервер. Дата-центр в таких случаях может автоматически блокировать IP и мой дата центр так и сделал, чтобы не пострадали другие клиенты.
Топ источников по данным хостера за две волны:
1. 27.185.218.213 - Китай - около 44.2 MB
2. 216.106.191.187 - Италия / GTHost - около 43.0 MB
3. 93.185.162.10 - Индонезия - около 33.2 MB
4. 198.167.201.235 - Дания - около 31.6 MB
5. 37.19.206.42 - США - около 29.9 MB
6. 143.244.46.101 - London/ Datacamp - около 28.7 MB
7. 86.38.98.14 - Германия - около 27.7 MB
8. 122.246.3.210 - Китай - около 27.4 MB
9. 146.19.169.212 - Германия / XSServer - около 26.7 MB
10. 122.246.4.6 - Китай - около 26.6 MB
Также по логам были видны мусорные HTTP/2-запросы, обращения к подозрительным URL и спамной теме на форуме. Часть проблемных направлений уже закрыта, подозрительные URL заблокированы, а по самым активным IP я отправил жалобы хостерам и abuse-отделам.
DDoS-защита - это не кнопка “включить бесплатно за 5 минут”. Нормальная фильтрация стоит денег и требует настройки. Пока атака остановилась, я продолжаю следить за логами и нагрузкой. Если повторится - будем подключать полноценную защиту от DDoS.
Спасибо всем, кто с пониманием отнёсся к недоступности сайта.
Работаем дальше.