Gizemli uzak istekler nasıl engellenir?


12

CentOS sunucum şuna benzer büyük (günde milyonlarca) istek yaşıyor:

Srv PID Acc M   CPU SS  Req Conn    Child   Slot    Client  Protocol    VHost   Request
62-1    -   0/0/335 .   0.00    1947    204049  0.0 0.00    0.85    104.248.57.218  http/1.1    www.myrealdomain.co.uk:80   GET http://218.22.14.198/index HTTP/1.1

İstek, sunucumun diğer sayfalara içerik sunmak veya almak için zaman harcamasına benziyor. IP'yi engellemeyi denedim, bu da kaynağı yeni IP'leri (hem istemci hem de istek IP'si için) karıştırıyor ve başarılı olamadı.

Hatta web uygulama güvenlik duvarları da dahil olmak üzere yüksek güvenlik konusunda Cloudflare var, ancak bu istekler hala sürüyor.

Herkes bunların neden talep edildiğini ve daha da önemlisi, nasıl tamamen önleneceğini açıklayabilir.

Sunucu, WordPress'in tüm temel yapılandırmasını yaklaşık 50 sitede çalıştırıyor ve adanmış bir sunucudur.


Faker'in cevabı göz önüne alındığında, ilgili yapılandırma dosyaları gibi daha fazla ayrıntıyı paylaşmak belki de yararlı olabilir. Hangi yazılımı kullanıyorsunuz, hangi hizmetleri kullanıyorsunuz vb?
Tommiie

Trafik artışının ne zaman gerçekleştiğini görmek için trafik grafiklerini / günlüklerini kontrol ettiniz mi? Bu, yanlış yapılandırıldığı / ihlal edildiği bir tarihe işaret edebilir.
Criggie

Belirli bir süre onları otomatik olarak engelleyen fail2ban kullanın .
Chloe

fail2ban nedenle değil semptomla mücadele edecektir. Eğer haklıysam, hiçbir şeyi engellemez bile.
faker

Yanıtlar:


23

Burada tam olarak neler olduğunu söylemek zor. Ancak şunu belirtiniz:

İstek, sunucumun diğer sayfalara içerik sunmak veya almak için zaman harcamasına benziyor.

Bu, "GET http://218.22.14.198/index " ile birlikte sisteminizi yanlış yapılandırdığınız ve yanlışlıkla kötüye kullanılan açık bir proxy çalıştırdığınız gibi geliyor.
Temel olarak diğer sistemler şimdi sisteminizi bir proxy olarak kullanıyor, genellikle IP adreslerini gizlemek ve ilişkilendirmek istediğiniz şeyleri tam olarak yapmamak için.
Durumun bu olup olmadığını en kısa zamanda araştırmalısınız.
Buradaki bir güvenlik duvarı kuralı gerçek bir çözüm değil, sadece bir bandaid.

Durum buysa - ve sağlanan bilgilerle söylemek mümkün değildir - açık bir proxy olmayı durdurmak için sisteminizi yeniden yapılandırmanız gerekir. Bunun nasıl yapılacağına özel web sunucusu yapılandırmanıza bağlıdır.

Apache httpd için daha fazla bilgi:
https://wiki.apache.org/httpd/ProxyAbuse


2
Görünüşe göre proxy kötüye kullanımı var, şimdi araştırdığım yol bu.
Nils Munch
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.