Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Организация защиты от атак 
:(
    Опции темы
SDEVIL
Дата 26.11.2007, 14:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 243
Регистрация: 30.10.2006

Репутация: нет
Всего: 1



Собственно интересует вопрос защиты сайта от DDos и Dos атак на сайт.
Как можно организовать, к примеру чтобы пользователь смог загружать/перезагружать(одним словом совершать действия) на сайте только через какой-то определенный промежуток времени... 
На пример не чаще чем раз в 5 секунд...
Чтобы при этом на других пользователях это не отражалось....
--------------------
Подпись сбежала к другому юзверю....
PM MAIL   Вверх
gta4kv
Дата 26.11.2007, 14:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Walking around mad.
***


Профиль
Группа: Завсегдатай
Сообщений: 1868
Регистрация: 25.7.2006

Репутация: нет
Всего: 91



Сессию( id сессии, ип, юзернэйм, все что угодно ) , и время последнего действия в базу..

Какие проблемы?

Это сообщение отредактировал(а) gta4kv - 26.11.2007, 14:44
PM MAIL   Вверх
kasmanaft
Дата 26.11.2007, 14:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 94
Регистрация: 16.11.2007

Репутация: нет
Всего: 2



От DDos'a этим не спасетесь, только пользователей зря нервировать будете.

Можно попробовать блокировать по IP адресу на уровне apache, с помощью .htaccess, например. 
Но и оно врядли спасет.
PM MAIL   Вверх
CyClon
Дата 26.11.2007, 14:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 838
Регистрация: 3.12.2005

Репутация: нет
Всего: 4



Цитата
Собственно интересует вопрос защиты сайта от DDos и Dos атак на сайт.
Как можно организовать, к примеру чтобы пользователь смог загружать/перезагружать(одним словом совершать действия) на сайте только через какой-то определенный промежуток времени... 
На пример не чаще чем раз в 5 секунд...
Чтобы при этом на других пользователях это не отражалось.... 
\

По IP блокировка. Устанавливать жесткое время как-то неправильно. Думаю будет неплохо, если сделать так, чтобы при каждом новом сеансе создавалась запись в БД (IP, POINTS, ACTION). В IP - адрес, POINTS - "штрафные очки", ACTION - время последней активности. При каждой выдаче странички проверяем IP, если такой в базе есть - смотрим Action. Если (ACTION - time()) < 5, делает POINTS++. Так, при накоплении 10 штрафных очков (юзер 10 раз в течении одной сессии совершал более 1 запроса в течении 5 секунд) - блокировать юзера на N минут.


--------------------
user posted image
PM   Вверх
SDEVIL
Дата 26.11.2007, 15:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 243
Регистрация: 30.10.2006

Репутация: нет
Всего: 1



Цитата(CyClon @ 26.11.2007,  14:56)

По IP блокировка. Устанавливать жесткое время как-то неправильно. Думаю будет неплохо, если сделать так, чтобы при каждом новом сеансе создавалась запись в БД (IP, POINTS, ACTION). В IP - адрес, POINTS - "штрафные очки", ACTION - время последней активности. При каждой выдаче странички проверяем IP, если такой в базе есть - смотрим Action. Если (ACTION - time()) < 5, делает POINTS++. Так, при накоплении 10 штрафных очков (юзер 10 раз в течении одной сессии совершал более 1 запроса в течении 5 секунд) - блокировать юзера на N минут.

Это конечно хорошая идея, но при обращении к БД - грузится сервер, а при таком подходе - получается довольно часто с ней надо будет работать, так что такой метод вряд ли поможет при атаке, сервер может и накрыться..
К тому же блокирование юзверя тож не очень вариант...
Необходимо чтобы эта защита не основывалась на БД, просто "голый" php - нагрузка на сервер меньше....
Хотя...

Это сообщение отредактировал(а) SDEVIL - 26.11.2007, 15:07
--------------------
Подпись сбежала к другому юзверю....
PM MAIL   Вверх
Anarki
Дата 26.11.2007, 15:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 326
Регистрация: 14.3.2005

Репутация: нет
Всего: 11



Цитата(SDEVIL @  26.11.2007,  18:07 Найти цитируемый пост)
Необходимо чтобы эта защита не основывалась на БД, просто "голый" php - нагрузка на сервер меньше....

Имхо, это правильней делать средствами веб сервера или смотреть на уровень ниже.
http://www.zdziarski.com/projects/mod_evasive/ например




--------------------
PM WWW   Вверх
SDEVIL
Дата 26.11.2007, 16:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 243
Регистрация: 30.10.2006

Репутация: нет
Всего: 1



Цитата(Anarki @ 26.11.2007,  15:56)
Имхо, это правильней делать средствами веб сервера или смотреть на уровень ниже.
http://www.zdziarski.com/projects/mod_evasive/ например


Очень интересный модуль, но все же как добиться пусть и превентивных мер но исходя из возможностей php
С минимальной нагрузкой на сервер...

Это сообщение отредактировал(а) SDEVIL - 26.11.2007, 16:16
--------------------
Подпись сбежала к другому юзверю....
PM MAIL   Вверх
Pokoinik
Дата 26.11.2007, 16:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 283
Регистрация: 17.3.2007
Где: /dev/null

Репутация: нет
Всего: 3



Средствами пхп отбиться от ддоса, анриал... тем более кто мешает отддосить весь сервак?
хотя все зависит от количества ботов у нападающего, ширины канала сервера...
А что хостер говорит по этому поводу?

Добавлено @ 16:19
SDEVIL, посмотреть ip скоторых ддосят, прийти с битой и злобно наказать

Это сообщение отредактировал(а) Pokoinik - 26.11.2007, 16:20


--------------------
ICQ: 490-993
Существует только 10 типов людей: те, которые понимают двоичную систему, и которые ее не понимают!!!
Опасайтесь людей верующих, ибо у них есть боги, которые им все прощают.

Делай или не делай! Никаких попробую!
Йода (Yoda), мастер-джедай
PM MAIL ICQ   Вверх
CyClon
Дата 26.11.2007, 20:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 838
Регистрация: 3.12.2005

Репутация: нет
Всего: 4



То что я предложил - очень далеко от идеала.... НО! Если у вас каждая страничка сайта в среднем делает 10 запросов к базе MySQL, парсит шаблон и т.д. и т.п, но задосить сайт с защитой на PHP будет намного сложнее, чем без защиты (ибо если защита срабатывает, нагрузка на сервер падает как минимум в 10 раз при каждом запросе).


--------------------
user posted image
PM   Вверх
SDEVIL
Дата 26.11.2007, 21:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 243
Регистрация: 30.10.2006

Репутация: нет
Всего: 1



Цитата(CyClon @ 26.11.2007,  20:03)
То что я предложил - очень далеко от идеала.... НО! Если у вас каждая страничка сайта в среднем делает 10 запросов к базе MySQL, парсит шаблон и т.д. и т.п, но задосить сайт с защитой на PHP будет намного сложнее, чем без защиты (ибо если защита срабатывает, нагрузка на сервер падает как минимум в 10 раз при каждом запросе).

То что хоть какая-то защита на сайте должна быть - это точно!
Главное правильно ее подобрать, что бы не сделать хуже чем было бы без нее совсем, и что-бы от этого был какой-то толк...
За идею спасибо, буду думать как ее более оптимизировать под нужды... smile
--------------------
Подпись сбежала к другому юзверю....
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема »


 




[ Время генерации скрипта: 0.0638 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.