| haohaoo 回复于:2003-07-06 12:05:22 |
| 屏蔽掉他,可能是被用ddos独裁者攻击了 |
| bsdxp 回复于:2003-07-07 09:25:08 |
| 我的服务器前几天也是如此,后来把那段IP封了就没事啦。 |
| zhangquan 回复于:2003-07-07 11:54:49 |
| 虽然可封了它一个IP,但重拔号得到另一个IP又会重新攻击!!这样被动式封不是很好,我想过用一个crontab来自动封它,但我从netstat -na|grep 80中不能让系统自己自动找到连接最多的IP是那个,要是能得到这个IP,我就可以让它不超过一个限制的连接数,要超过就封IP,请教各位一个问题:netstat -na |grep 80 中怎样能将连接最多的IP让系统自动找出来写到一个文件里?先谢了! |
| zhangquan 回复于:2003-07-07 11:55:40 |
| 虽然可封了它一个IP,但重拔号得到另一个IP又会重新攻击!!这样被动式封不是很好,我想过用一个crontab来自动封它,但我从netstat -na|grep 80中不能让系统自己自动找到连接最多的IP是那个,要是能得到这个IP,我就可以让它不超过一个限制的连接数,要超过就封IP,请教各位一个问题:netstat -na |grep 80 中怎样能将连接最多的IP让系统自动找出来写到一个文件里?先谢了! |
| ovinlu 回复于:2003-07-08 09:27:25 |
| 我的问题同样
tcp4 0 0 x.80 218.70.143.98.2679 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2678 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2677 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2676 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2675 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2674 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2673 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2181 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2184 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2183 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2182 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2180 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2179 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2178 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2177 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2176 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2175 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2174 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2173 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2157 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2156 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2155 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2154 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2153 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2152 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2151 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2150 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2149 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2148 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2147 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2146 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2145 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2144 FIN_WAIT_2 tcp4 0 0 x.80 218.70.143.98.2117 FIN_WAIT_2 |
| ovinlu 回复于:2003-07-08 09:32:58 |
| 怎样屏蔽掉这个ip呢?
我不会配置ipfw 还有没有其他办法 我现在做的就是把它绑定在我另一块没有用的网卡上~ 但是这个王八蛋总换ip55555 我还发现 /var/log/messages里面的信息 Jul 7 15:42:48 server /kernel: Limiting closed port RST response from 293 to 20 0 packets per second Jul 7 15:42:49 server /kernel: Limiting closed port RST response from 210 to 20 0 packets per second Jul 7 15:42:50 server /kernel: Limiting closed port RST response from 223 to 20 0 packets per second Jul 7 15:42:51 server /kernel: Limiting closed port RST response from 240 to 20 0 packets per second Jul 7 15:42:52 server /kernel: Limiting closed port RST response from 217 to 20 0 packets per second Jul 7 15:42:54 server /kernel: Limiting closed port RST response from 231 to 20 0 packets per second Jul 7 15:42:56 server /kernel: Limiting closed port RST response from 222 to 20 0 packets per second 这个怎么解决啊~各位老大帮帮小弟! |
| haohaoo 回复于:2003-07-08 13:05:36 |
| 这样也不是办法啊,你找到那个IP,然后查一下是那里的,找ISP服务商,要这个IP所有者的电话,直接打个电话去吓吓他,这种应该是菜鸟来被人家种上ddos独裁者,自己也不知道,然后每次他一上网你的apache就死了。
我上次也是这样,校内网一个家伙被人搞上了,一开机学校的服务器就死 |
| zhangquan 回复于:2003-07-19 10:24:33 |
| ADSL是查不到电话号码的 |
| 22shop 回复于:2003-07-19 13:57:44 |
| 俺的服务器也遭受了这样的攻击!
该怎么封掉一个IP吖? 请哪位老大给出个详细的方法吖?谢谢拉~ |
| 胭脂熊 回复于:2003-07-19 15:23:03 |
| 干脆封IP段 不过可能要跟踪一段儿时间才行 |
| 22shop 回复于:2003-07-19 19:34:38 |
| [quote:3a41772762="胭脂熊"]干脆封IP段 不过可能要跟踪一段儿时间才行[/quote:3a41772762]
老大,倒是说说怎么封吖? |
| haohaoo 回复于:2003-07-20 00:23:54 |
| [quote:faab627217="zhangquan"]ADSL是查不到电话号码的[/quote:faab627217]
谁说的啊,可以查,只要电信肯就行 |
| zhangweibo 回复于:2003-07-20 16:55:04 |
| 用iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT --limit 1/s 限制syn并发数每秒1次,可以根据自己的需要修改 |
| 22shop 回复于:2003-07-25 16:16:40 |
| 我执行setup
开启了iptables服务! 可服务器却启动不起来了~ 怎么搞的? |
| 小豆冰棍 回复于:2003-07-25 16:38:50 |
| 典型的dos攻击啊!
屏蔽ip不是一个很好的办法,他会造成正常用户不能访问。 再说要是ddos攻击,几百个ip地址段,你不能都屏蔽了吧? 1、用iptable屏蔽无用的端口。 2、使用mod-limitpconn,我在精华区看了看,可以参考这个! http://chinaunix.net/forum/viewtopic.php?t=3129&highlight=使用mod_limitipconn.c来限制apache的并发数 |
| 小豆冰棍 回复于:2003-07-25 16:42:39 |
| [quote:80477e5416="22shop"]我执行setup
开启了iptables服务! 可服务器却启动不起来了~ 怎么搞的?[/quote:80477e5416] 你安装了iptable了吗? 可以用setup --system configure --启动! 修改/etc/sysconf/iptable文件,设置规则。 |
| starye 回复于:2003-07-25 17:53:29 |
| 应该可以.....查他的mac地址??? |
| 小豆冰棍 回复于:2003-07-25 18:16:30 |
| [quote:946a46bc5b="starye"]应该可以.....查他的mac地址???[/quote:946a46bc5b]
没听说过,好象server端不能查看到client的mac! internet上的tcp/ip包好象不包含mac地址信息。 |
| 22shop 回复于:2003-07-25 18:26:49 |
| [quote:0a9122ab23="小豆冰棍"]典型的dos攻击啊!
屏蔽ip不是一个很好的办法,他会造成正常用户不能访问。 再说要是ddos攻击,几百个ip地址段,你不能都屏蔽了吧? 1、用iptable屏蔽无用的端口。 2、使用mod-limitpconn,我在精华区看了看,..........[/quote:0a9122ab23] 大哥,安装了这个,编译都成功! 运行提示 [root@workserver mod_limitipconn-0.04]# /usr/local/apache/bin/httpd start Syntax error on line 297 of /usr/local/apache/conf/httpd.conf: Invalid command 'ExtendedStatus', perhaps mis-spelled or defined by a module not included in the server configuration 怎么回事尼? |
| 22shop 回复于:2003-07-25 18:35:27 |
| [quote:b785c2bbda="小豆冰棍"]
你安装了iptable了吗? 可以用setup --system configure --启动! 修改/etc/sysconf/iptable文件,设置规则。[/quote:b785c2bbda] 天那,我没安装! 怎么安装吖?大哥~ 我服务器已经在电信机房了! 远程安装? 我不懂linux呢~您收点累,写详细些~ 谢谢拉~ 呵呵~ |
| 22shop 回复于:2003-07-25 18:51:48 |
| 照到了这个帖子!
写的更详细些! 安装成功了~ http://www.chinaunix.net/bbsjh/1/12269.html 就等小豆老大教俺安装和配置IPTABLES了~ 嘿嘿~ |
| 小豆冰棍 回复于:2003-07-25 19:06:14 |
| 22shop:
我不是大哥,是mm。 还有,我也没有安装过,这些话,都是问我老大,他告诉我的。 一起试试吧。 |
| zhangweibo 回复于:2003-07-25 19:51:34 |
| 还不如用iptables的limit选项呢,效果也可以的
http://www.chinaunix.net/forum/viewtopic.php?t=118676 |
| 22shop 回复于:2003-07-26 00:01:04 |
| [quote:74449889e0="小豆冰棍"]22shop:
我不是大哥,是mm。 还有,我也没有安装过,这些话,都是问我老大,他告诉我的。 一起试试吧。 吖哈~ 失敬失敬~ 高手MM~ 不过你老大更拽一些~ 谢谢先~ |
| 22shop 回复于:2003-07-26 00:01:52 |
| [quote:90a94124ce="zhangweibo"]还不如用iptables的limit选项呢,效果也可以的
http://www.chinaunix.net/forum/viewtopic.php?t=118676[/quote:90a94124ce] 这不错,谢谢这位MM~ 嘿嘿~ |
| zhangweibo 回复于:2003-07-26 09:35:38 |
| 加上这招,就更加安全了
用下面的方法提高系统防止SYN攻击的能力: echo 1 > /proc/sys/net/ipv4/tcp_syncookies 把这个命令加入"/etc/rc.d/rc.local"文件中 |
| 小豆冰棍 回复于:2003-07-27 10:44:39 |
| [quote:58a776943a="zhangweibo"]加上这招,就更加安全了
用下面的方法提高系统防止SYN攻击的能力: echo 1 > /proc/sys/net/ipv4/tcp_syncookies 把这个命令加入"/etc/rc.d/rc.local"文件中[/quote:58a776943a] 姐姐,这个命令是什么意思? 能否详细讲解一下,对keron我不太懂。 是不是吧1这个值重定向到/proc/sys/net/ipv4/tcp_syncookies中? 为什么要每次启动时都执行这个命令? 难道reboot后,/proc/sys/net/ipv4/tcp_syncookies这个文件的值会恢复默认值? |
| Jurgen 回复于:2003-07-27 10:49:28 |
| .............. |
| zhangweibo 回复于:2003-07-27 10:54:12 |
| 对!你的理解正确,如果你不想用,那就赋值为0或者在/etc/rc.d/rc.local把这段话去掉。
如果不加在rc.local,reboot后参数恢复默认值0 这里有篇文档,讲述proc文件系统的,希望对大家有用 http://oldsite.linuxaid.com.cn/training/showtri.jsp?i=371 |
| 小豆冰棍 回复于:2003-07-27 10:54:41 |
| [quote:dfcd85d722="Jurgen"]..............[/quote:dfcd85d722]
楼上什么意思啊? |
| 22shop 回复于:2003-07-31 18:24:08 |
| mod-limitpconn模块没什么作用!
防不住~ 呵呵~ |
| cqfanli 回复于:2003-08-11 14:48:51 |
| tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3563 TIME_WAIT
tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3562 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3528 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3526 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3525 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3523 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3494 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3492 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3481 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3477 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3474 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3473 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3471 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3470 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3469 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3443 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.3376 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2532 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 61.146.231.92.1455 ESTABLISHED tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2500 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2476 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2473 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2471 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2465 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2464 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2463 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2461 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2460 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2459 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2458 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2457 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2456 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2455 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2453 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2447 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2426 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 218.19.64.161.3433 ESTABLISHED tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2343 TIME_WAIT tcp4 0 0 61.XXX.XXX.XXX.80 220.73.165.79.2273 TIME_WAIT KAO,我这里也是一样 |
| 古 回复于:2003-08-14 09:18:01 |
| mod-limintipconn模块当然对随机IP的无效了。
他是对一个IP可以限制并发连接数。 对付ddos本来就没有很好的办法。 不过你可以更改dns,ddos攻击只查询一次dns的。不过这要电信来做。所以建议给服务器留个备用IP(个人建议啊) |
| 22shop 回复于:2003-08-20 10:28:59 |
| [quote:1e73629061="古"]mod-limintipconn模块当然对随机IP的无效了。
他是对一个IP可以限制并发连接数。 对付ddos本来就没有很好的办法。 不过你可以更改dns,ddos攻击只查询一次dns的。不过这要电信来做。所以建议给服务器留个备用..........[/quote:1e73629061] 我指的就是单一IP,mod-limintipconn模块好像对单一IP也无效果! 我装了试了几天,不行,又删掉了! 攻击我的就是DOS攻击,并不是DDOS! 如果真的是DDOS,我知道也没啥办法防~ 唉,好惨! 我现在每天都要封4-5个IP,麻烦死了! |
| zzombie 回复于:2003-08-21 23:38:15 |
| 我是个小站,配置是 Freebsd4.7 P166 64M,每分钟300多次的攻击,CPU占用75%,而且IP看起来都不重复,没办法,把端口80改成了8888,通知所有的会员,反正没有几个会员。一切又风平浪静了 |