Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Администрирование Web серверов и Web служб > Анализ ACCESS на Dos атаки


Автор: MaxPayne 3.3.2006, 14:23
Возникла необходимость по анализу лог файла на возможные дос атаки. Что можете предложить по данной проблеме?

Автор: Sun 3.3.2006, 14:31
Все просто - если с в какой-то момент времени возрастает колличество запросов, есть вариант что это DoS атака. Другими словами - если вырастает число записей в лог файле в заданом промежутке времени и это число превышает граничное значение - есть повод задуматься.

Автор: MaxPayne 3.3.2006, 15:13
Как это вычислить? Есть ли какие то программы для просмотра.

Автор: Sun 3.3.2006, 16:05
А что тут вычислять? Каждому обращению к серверу соотвествует одна запись в логе. Тебе нужно написать простенькую програмку - счетчик таких записей. В этой програмке нужно задать временной интервал и максимально допустимое число записей в интервале. После того как заданный интервал времени прошел - счетчик обнуляется. Если число записей превысило граничное значение - то нужно послать письмо, СМС или еще как известить админа.

Чтобы твоя програмка могла читать лог, можно в настройках Апача написать что-то вроде
CustomLog "|/usr/bin/anti_dos 10 100000" common

Здесь anti_dos - это твоя программа, которая будет получать на стандартній ввод лог Апача и анализировать его. Программе передаются параметры - 10 минут и 100000 записей. Соотвественно если будет зафиксировано более чем 100000 записей за 10 минут, нужно провести необходимые административные действия.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)