
Старый
23.09.2016
09:21:08
?

Google

Старый
23.09.2016
09:25:52

#ArtiChatSki
23.09.2016
09:26:27

Ilia
23.09.2016
09:27:21

Jim
23.09.2016
09:27:31
Как и любые другие луковые ссылки, тор и всё

Старый
23.09.2016
09:28:11

Alex
23.09.2016
09:28:41

#ArtiChatSki
23.09.2016
09:33:46

Dan
23.09.2016
09:34:21

#ArtiChatSki
23.09.2016
09:38:32

Artem
23.09.2016
09:39:36
#whois
- Работаю в sports.ru
- front-end разработчик
- Москва

Rinat
23.09.2016
09:39:47
ку, добрый день))
кто как защищается от slowhttptest в nginx ?
понятно есть limit_conn_zone
но вопрос еще способы ?

Alex
23.09.2016
09:44:53

Google

Rinat
23.09.2016
09:45:20

Alex
23.09.2016
09:45:43
В nginx это какой смысл делать?
Вектор атаки какой?

Rinat
23.09.2016
09:46:07
атака на dos
легко проводится данной утилитой

Alex
23.09.2016
09:46:26
Эту атаку

N
23.09.2016
09:46:35

Alex
23.09.2016
09:46:49
Я тебе дам домен - давай, проведи ее этой утилитой

Rinat
23.09.2016
09:47:02
ну если серьезный хостинг там все настроено
если просто свой сервер, то давай
проверимс

Alex
23.09.2016
09:47:21

N
23.09.2016
09:47:27
А что такое slow http? расскажите плз

Rinat
23.09.2016
09:47:32
давай проверим

Alex
23.09.2016
09:47:38

Rinat
23.09.2016
09:47:57
ахаха)) я думаю не получится , ну давай

Alex
23.09.2016
09:48:13
Но, еще раз - никаких лимитов там нет
Как работает данная атака?

Google

Daniel
23.09.2016
09:48:40
конечно, есть
есть количество воркеров, и количество коннектов на воркер

Alex
23.09.2016
09:48:59

N
23.09.2016
09:49:02

Rinat
23.09.2016
09:49:13
ща придут тебе расскажут ) про ограничение коннекшенов на nginx

Александр
23.09.2016
09:49:19

Alex
23.09.2016
09:49:21

Daniel
23.09.2016
09:49:30
если все эти сокеты занять - будет dos

Alex
23.09.2016
09:49:31

Rinat
23.09.2016
09:49:37
у тебя там выкручено сильно

Александр
23.09.2016
09:49:40
Найс

Rinat
23.09.2016
09:49:44
поэтому с моего серва не потянет

Alex
23.09.2016
09:49:47

Rinat
23.09.2016
09:49:54
ооо на 8к упало
все упал твой сайт

Daniel
23.09.2016
09:50:03
но отэтой херни нет защиты и не может быть

Alex
23.09.2016
09:50:14
То есть - дудос так устроить вообще не вопрос

Rinat
23.09.2016
09:50:31
в логах 500 ошибку ищи

Vladimir
23.09.2016
09:50:35

Google

Rinat
23.09.2016
09:50:42
ну там 2 сек было

Daniel
23.09.2016
09:50:42

Rinat
23.09.2016
09:50:50
да и адреса

Daniel
23.09.2016
09:51:08
мне не очень интересно, если честно
потому как мне очевидно, как это работает

Alex
23.09.2016
09:51:39
Но ты же понимаешь - если это просто DOS, то мы тебя просто по адресу забаним

Rinat
23.09.2016
09:51:57
ну дык меня интересует защита
а не атак

Alex
23.09.2016
09:52:04
А если у тебя 5000 разных адресов, мы хрен что сделаем

Admin
ERROR: S client not available

Rinat
23.09.2016
09:52:07
это и так понятно

Alex
23.09.2016
09:52:36
Ну вот - хорошо написанный бот гарантированно сайт положит

Rinat
23.09.2016
09:52:57
когда выкручено сильно все, нужен посерьезнее канал или несколько адресов

Alex
23.09.2016
09:53:19
nginx не предназначен для детектирования таких ситуаций

Rinat
23.09.2016
09:53:58
пишут по ip + юзер агент+ хедер можно ограничить коннекшены,

Daniel
23.09.2016
09:54:12
можно

Rinat
23.09.2016
09:54:16
сейчас так сделал у себя, но гы кривой способ

Alex
23.09.2016
09:54:18
Тупо потому что тяжело отличить легитимного от нелегитимного

Старый
23.09.2016
09:54:24

Alex
23.09.2016
09:54:30

Google

Alex
23.09.2016
09:54:46

Daniel
23.09.2016
09:54:57

Alex
23.09.2016
09:55:16
Перебьем, но вручную

Старый
23.09.2016
09:55:17

Alex
23.09.2016
09:55:41
А вопрос был - как гасить не вручную
Сейчас я отвечу, как

Rinat
23.09.2016
09:56:07
короче никто ничего не делает, просто выставляет на максимум коннекшены, и ждут когда лимиты закончатся

Alex
23.09.2016
09:56:39
Так и вот
Как это делают пацаны
Тебе понадобится OpenResty или любая другая сборка с mod_lua
Тебе понадобится in-memory storage
Например, Tarantool

Daniel
23.09.2016
09:57:25

Alex
23.09.2016
09:57:33
И тебе понадобится баезовский классификатор

Aleksey
23.09.2016
09:57:45
Юзал кто nginx под соусом openresty?
Интересует, как через lua задать переменную в nginx'e?
ну вроде обычного set $var value только value подставить из результата отработки lua сценария

Alex
23.09.2016
09:57:46
Написанный заботливыми руками твоей девушки

Старый
23.09.2016
09:57:58
? я уже представил, как админ конторки с з\п в 25к делает описанное чистяковым

Daniel
23.09.2016
09:58:02
есть еще dns replay атака. тоже нет защиты

Alex
23.09.2016
09:58:14
Если у тебя нет девушки, которая может написать баезовский классификатор - зачем ты в этом чате?
Дальше, собственно, у тебя будут белый, серый и черный списки IP-адресов
Точнее, даже, не адресов - адрес это слишком грубо
Хотя, для простоты можно и адресов