• 25-04-2014, 01:44:27
    #1
    Site yavaşlamaya başladı bir de anlık olarak 100 kişiden 2000 küsür online kişi gösterince anladım bir şeyler olduğunu.

     netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0 | awk '$1 > 100 {print $1,$2}'
    Komutunu çalıştırınca

    118 216.176.184.10

    Sonucu çıktı. Bunun anlamı nedir ? Ek olarak bu ip'yi banlamam sorunu çözecek midir ?

    Teşekkürler
  • 25-04-2014, 01:50:02
    #2
    Cagatayh adlı üyeden alıntı: mesajı görüntüle
    Site yavaşlamaya başladı bir de anlık olarak 100 kişiden 2000 küsür online kişi gösterince anladım bir şeyler olduğunu.

     netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0 | awk '$1 > 100 {print $1,$2}'
    Komutunu çalıştırınca

    118 216.176.184.10

    Sonucu çıktı. Bunun anlamı nedir ? Ek olarak bu ip'yi banlamam sorunu çözecek midir ?

    Teşekkürler


    118 bağlantı yaptığını gösteriyor iptables -A INPUT -s 216.176.184.10 -j DROP
    engelleyiniz
  • 25-04-2014, 01:56:11
    #3
    hostbuldum adlı üyeden alıntı: mesajı görüntüle
    118 bağlantı yaptığını gösteriyor iptables -A INPUT -s 216.176.184.10 -j DROP
    engelleyiniz
    Teşekkürler hemen yaptım. Ancak hala online sayısı yükseliyor. 4800 lere dayandı. CPU %90 kullanımda şu an.
  • 25-04-2014, 02:21:08
    #4
    Üyeliği durduruldu
    Öncelikle şuan sunucunuza bir ip nin kaç bağlantı yaptığını görüntülemek için ssh veya linux terminal den şu komutu giriyoruz.

    netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -n
    Kurulum ;

    SSH a root login olun .

    Yükleme

    Alıntı
    wget http://www.inetbase.com/scripts/ddos/install.sh
    chmod 0700 install.sh
    ./install.sh
    Kaldırma

    Alıntı
    wget http://www.inetbase.com/scripts/ddos/uninstall.ddos
    chmod 0700 uninstall.ddos
    ./uninstall.ddos
    Konfig dosyasını nasıl editleyeceksiniz.

    nano /usr/local/ddos/ddos.conf
    Yükledikten sonra kaç bağlantının olduğunu nasıl göreceksiniz.

    Alıntı
    sh /usr/local/ddos/ddos.sh
    Scripti yeniden nasıl başlatacaksınız.

    Alıntı
    sh /usr/local/ddos/ddos.sh -c
    Bunu muhakkak sunucunuza uygulamanızı tavsiye ediyorum. Bir diger bilgiyide tarafınıza hemen aktarıyorum;

    Sunucunuza gelen saldırıların hangi ipler üzerinden geldiğini anlamak için daha önceki yazılarımda ddos kurulumunu göstermiştim. Ancak manuel olarak bu saldırıları görmek ve engellemek istiyorsanız aşağıdaki komutlarla saldırı gelen ipleri görebilir, ardından bloklayabilirsiniz.

    Saldırı gelen iplerin tespiti için;

    (80 portuna gelenleri tespit eder)

    netstat -atpn |grep :80 |grep -v 8080| awk ‘{print $5}’|awk -F: ‘{print $1}’|sort -n |uniq -c|awk ‘{if ($1 > 10) {print }}’
    ya da

    netstat -an | grep SYN_RECV
    diyerek syn atak yapan ipleri görebilirsiniz. 100 bağlantı hatta bazı durumlarda daha üzeri bağlantılar saldırı olarak değerlendirilmemelidir. Bunları da göze alarak;

    iptables -A INPUT -p all -s ipadresi -j DROP
    komutuyla iptables a gelen pakedi protokolü ne olursa olsun dropla demiş oluyoruz.
  • 25-04-2014, 02:43:53
    #5
    Stefan adlı üyeden alıntı: mesajı görüntüle
    Öncelikle şuan sunucunuza bir ip nin kaç bağlantı yaptığını görüntülemek için ssh veya linux terminal den şu komutu giriyoruz.

    netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -n
    Kurulum ;

    SSH a root login olun .

    Yükleme


    komutuyla iptables a gelen pakedi protokolü ne olursa olsun dropla demiş oluyoruz.
    Emeğiniz için teşekkürler örnekdeki gibi saldırı gelir ise sistem donar işlem yapamaz



    Sunucu önünde mutlaka firewall cihazı olması şart artık saldırı yöntemleri çok değişti.
  • 18-06-2014, 17:46:28
    #6
    Hala saldırı alıyorsanız ücretli olarak çözüm sunabilirim.