netstat -plan|grep :80|awk {’print $5′}|cut -d: -f 1|sort|uniq -c|sort -n yapıp 100 den fazla olan bağlantıları banlaman gerekiyor apf csf artık ne kullanıyorsan. mod_dosevasive filan da kurabilirsin işe yarıyor o da bir yere kadar. ama sana gelen saldırı spoof iplerden galiba o zaman apfdir csfdir bir işe yaramıcak
Gelen saldırı apache statusde görünmemekte, ama netstat komutları ile ip görünmekte csf apf gibi firewall kullanmıyorum sunucuda hesap kalabalık olduğundan dolayı iptables yapısını defalarca bozdu bende. yada ben tam olarak ayarlarını yapamıyorum CSF e daha yaklaşmıyorum. netstat ile bakıp banlamak yerine bash script yazıp crontabe komut vermek mümkün sanırım? Aynı ip ile 80 portuna yüklenen 50 den fazla bağlantıyı banlaması için ne tür bir yol izlemeliyim?
2.6.18-164.11.1.el5 Teşekkürler.
Bu bildiğin basit bir botnet saldırısı. Farklı Ip ler uzerinden apache'de oturum actırılıyor.Amac ufak boyutlarda paket yollayıp apacheyi şişirmek. En saglıklı yol sunucunu barındırdıgın yerle konusup firewall'den sana ait olan ip lere yapılacak tcp istek boyutlarını biraz dusurtmen. Mikrotik bile buna baş edebiliyor. Ornegin "3Kb altındaki paketleri görmemezlikten gel" gibi bir kural ekletebilirsin.
Sanırım sizin gibi düşünüyorum, verimerkezine bildirmeden kendim ne tür bir önlem alabilirim acaba.
Farklı fikirleri olan varmı arkadaşlar?