<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: DoS атака на apache - что делать?</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/74135.html</link>
    <description>Некий нехороший человек научился &quot;вешать&quot; apache нашего сервера. Утверждает, что использользует прокси сервера, генерирует множество запросов, сейчас уже шантажирует. Проект коммерческий, идут убытки... &lt;br&gt;&lt;br&gt;Симтомы следующие: &lt;br&gt;1. Load Averages из команды top падает почти до 0. &lt;br&gt;2. Работает 250 httpd процессов, т.е. максимум, определенный в httpd.conf директивой MaxClients. &lt;br&gt;3. При запросе к web страничкам через браузер происходит задержка секунд на 10-20, а затем ошибка &quot;Невозможно отобразить страницу&quot;. Если раз 10 нажимать &quot;обновить страницу&quot; - может показаться. &lt;br&gt;4. Другие серсисы сервера (FTP, SSH, ...) работают нормально. &lt;br&gt;5. Некоторые строчки из httpd.conf: &lt;br&gt;&lt;br&gt;Timeout 20 &lt;br&gt;KeepAlive On &lt;br&gt;MaxKeepAliveRequests 100 &lt;br&gt;KeepAliveTimeout 5 &lt;br&gt;&lt;br&gt;&amp;lt;IfModule prefork.c&amp;gt; &lt;br&gt;StartServers 5 &lt;br&gt;MinSpareServers 5 &lt;br&gt;MaxSpareServers 10 &lt;br&gt;MaxClients 250 &lt;br&gt;MaxRequestsPerChild 0 &lt;br&gt;&amp;lt;/IfModule&amp;gt; &lt;br&gt;&lt;br&gt;Пробую с ними &quot;играться&quot;, но не помогает. &lt;br&gt;&lt;br&gt;6. На сервере 3 Гб ОЗУ, процессор P4 3000. Операционка - FreeBSD 5.4 &lt;br&gt;7. Поставил </description>

<item>
    <title>DoS атака на apache - что делать? (Mirage_sk)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/74135.html#7</link>
    <pubDate>Wed, 23 Oct 2013 15:14:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt; proxy_buffer_size          1k; &lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt; proxy_buffers           &lt;br&gt;&amp;gt;    4 32k; &lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt; proxy_busy_buffers_size    64k; &lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt; proxy_temp_file_write_size 64k; &lt;br&gt;&amp;gt; Подскажите, как решить проблему &lt;br&gt;&lt;br&gt;Решено, это не был DoS, не хватал прямыерукипрограмиста.lib.so&lt;br&gt;</description>
</item>

<item>
    <title>DoS атака на apache - что делать? (Mirage_sk)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/74135.html#6</link>
    <pubDate>Wed, 09 Oct 2013 12:45:05 GMT</pubDate>
    <description>Привет всем!&lt;br&gt;&lt;br&gt;Раз нашел подходящую проблему, не стал открывать новую тему.&lt;br&gt;&lt;br&gt;Проблема почти та же самая - конкретно происходить вот что:&lt;br&gt;&lt;br&gt;Приходят множество соединении извне, вешаются на апач и начинают качать данные на очень малой скорости.&lt;br&gt;&lt;br&gt;&lt;br&gt;установлен nginx version: nginx/1.5.5 как прокси и Apache/2.2.25.&lt;br&gt;Сервер сам Centos 6.4 x86_64  ядро 2.6.32-358.18.1.el6.x86_64.&lt;br&gt;Конфиг нгинкса:&lt;br&gt;&lt;br&gt;user  nginx;&lt;br&gt;worker_processes  10;&lt;br&gt;worker_rlimit_nofile 100000;&lt;br&gt;&lt;br&gt; sendfile        on;&lt;br&gt; tcp_nopush      on;&lt;br&gt; tcp_nodelay     on;&lt;br&gt;   server_tokens   off;&lt;br&gt;    gzip            on;&lt;br&gt;    gzip_static     on;&lt;br&gt;    gzip_comp_level 5;&lt;br&gt;    gzip_min_length 1024;&lt;br&gt;    keepalive_timeout  5 5;&lt;br&gt;    limit_conn_zone   $binary_remote_addr  zone=addr:10m;&lt;br&gt;&lt;br&gt; proxy_redirect     off;&lt;br&gt;            proxy_set_header   Host             $host;&lt;br&gt;            proxy_set_header   X-Real-IP        $remote_addr;&lt;br&gt;            proxy_set_header   X-Forwarded-For&lt;br&gt;            $proxy_add_x_forwarded_for;&lt;br&gt;            client_max_body_size     </description>
</item>

<item>
    <title>DoS атака на apache - что делать? (johnjoy)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/74135.html#5</link>
    <pubDate>Mon, 21 May 2007 20:31:43 GMT</pubDate>
    <description>рад, что помог )&lt;br&gt;а спасибо - игорю сысоеву за замечательный инструмент )</description>
</item>

<item>
    <title>DoS атака на apache - что делать? (borz)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/74135.html#4</link>
    <pubDate>Mon, 21 May 2007 19:11:24 GMT</pubDate>
    <description>&amp;gt;судя по всему, открывает 250 коннектов с разных ip и &quot;держит&quot; их, &lt;br&gt;&amp;gt;например забирая инфу со скоростью типа 1 байт/сек. &lt;br&gt;&amp;gt;Отсюда - все 250 процессов и нулевой LA, ибо они просто покуривая &lt;br&gt;&amp;gt;потихоньку, отдают контент &lt;br&gt;&amp;gt;посмотрите по логам, сколько там отбивок соединения по таймауту. При нормальном функционировании &lt;br&gt;&amp;gt;их практически не должно быить. &lt;br&gt;&amp;gt;Попробуйте поставить nginx перед апачем. &lt;br&gt;&amp;gt;Это должно решить вашу проблему + такое решение вам даст хороший задел &lt;br&gt;&amp;gt;на будущее. &lt;br&gt;&lt;br&gt;Решение проблемы найдено. Поставил nginx как проски сервер (на той же машине, где и Apache). Результат потрясающий. Если ранее работало по 200-250 процессов Apach&#096;а, то сейчас всего 10-20. Расход памяти снизился многократно, load averages уменьшился процентов на 20. От хакерской нет и следа. Это волшебство! А сама атака атака заключалась в следующем: берем 250 прокси серверов, открываем 250 соединений, медленно что-то нибудь качаем. Apache оказывается в отключке, его архитектура подразумевает отдельный процесс под каждое соед</description>
</item>

<item>
    <title>DoS атака на apache - что делать? (Deac)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/74135.html#3</link>
    <pubDate>Fri, 18 May 2007 10:26:29 GMT</pubDate>
    <description>&amp;gt;Некий нехороший человек научился &quot;вешать&quot; apache нашего сервера. Утверждает, что использользует прокси &lt;br&gt;&amp;gt;сервера, генерирует множество запросов, сейчас уже шантажирует. Проект коммерческий, идут убытки... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Симтомы следующие: &lt;br&gt;&amp;gt;1. Load Averages из команды top падает почти до 0. &lt;br&gt;&amp;gt;2. Работает 250 httpd процессов, т.е. максимум, определенный в httpd.conf директивой MaxClients. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;3. При запросе к web страничкам через браузер происходит задержка секунд на &lt;br&gt;&amp;gt;10-20, а затем ошибка &quot;Невозможно отобразить страницу&quot;. Если раз 10 нажимать &lt;br&gt;&amp;gt;&quot;обновить страницу&quot; - может показаться. &lt;br&gt;&amp;gt;4. Другие серсисы сервера (FTP, SSH, ...) работают нормально. &lt;br&gt;&amp;gt;5. Некоторые строчки из httpd.conf: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Timeout 20 &lt;br&gt;&amp;gt;KeepAlive On &lt;br&gt;&amp;gt;MaxKeepAliveRequests 100 &lt;br&gt;&amp;gt;KeepAliveTimeout 5 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;lt;IfModule prefork.c&amp;gt; &lt;br&gt;&amp;gt;StartServers 5 &lt;br&gt;&amp;gt;MinSpareServers 5 &lt;br&gt;&amp;gt;MaxSpareServers 10 &lt;br&gt;&amp;gt;MaxClients 250 &lt;br&gt;&amp;gt;MaxRequestsPerChild 0 &lt;br&gt;&amp;gt;&amp;lt;/IfModule&amp;gt; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Пробую с ними &quot;играться&quot;, но не помогает. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;6. На сервере 3 Гб ОЗУ, процессор P4 3000. </description>
</item>

<item>
    <title>DoS атака на apache - что делать? (johnjoy)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/74135.html#2</link>
    <pubDate>Fri, 18 May 2007 10:18:05 GMT</pubDate>
    <description>судя по всему, открывает 250 коннектов с разных ip и &quot;держит&quot; их, например забирая инфу со скоростью типа 1 байт/сек.&lt;br&gt;Отсюда - все 250 процессов и нулевой LA, ибо они просто покуривая потихоньку, отдают контент&lt;br&gt;посмотрите по логам, сколько там отбивок соединения по таймауту. При нормальном функционировании их практически не должно быить. &lt;br&gt;Попробуйте поставить nginx перед апачем.&lt;br&gt;Это должно решить вашу проблему + такое решение вам даст хороший задел на будущее.</description>
</item>

<item>
    <title>DoS атака на apache - что делать? (lazyBSD)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/74135.html#1</link>
    <pubDate>Fri, 18 May 2007 09:09:04 GMT</pubDate>
    <description>Используйте пакетный фильтр. &lt;br&gt;man pf.conf&lt;br&gt;max-src-conn, max-src-conn-rate</description>
</item>

</channel>
</rss>
