Редактор темы

Вопрос? Как заблокировать запросы к серверу

  • Автор темы Автор темы lisa999
  • Дата начала Дата начала

lisa999

Бывалый
Регистрация
4 Фев 2019
Сообщения
141
Рейтинг реакций
7
Баллы
18
Возраст
46
1/3
Автор темы
Всем привет.
На мой сайт идет атака.
какой то клоун делает запросы типа:
36.56.216.217 - - [04/Jan/2025:11:28:25 +0400] "GET /index.php?do=search&subaction=search&story=The+Story+of+Taipei+Women&submit=search+by+name HTTP/1.0" 404 1984 "-" "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36"

Сайт на DLE 16.0
IP много разных, иногда повторяются. Параметр story - тоже всегда разный. User Agent - меняется. Запросы идут часто, каждую секунду по несколько штук.
Понятное дело что парсят поиск по сайту, хотя на самом сайте у меня форма поиска отсутствует.
Эти запросы сильно грузят сервак.

В данный момент я удалил файл search.php из каталога engine/modules. Поэтому там идет ошибка 404.

Каким образом можно заблокировать подобные запросы к серверу?
 
Всем привет.
На мой сайт идет атака.
какой то клоун делает запросы типа:
36.56.216.217 - - [04/Jan/2025:11:28:25 +0400] "GET /index.php?do=search&subaction=search&story=The+Story+of+Taipei+Women&submit=search+by+name HTTP/1.0" 404 1984 "-" "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36"

Сайт на DLE 16.0
IP много разных, иногда повторяются. Параметр story - тоже всегда разный. User Agent - меняется. Запросы идут часто, каждую секунду по несколько штук.
Понятное дело что парсят поиск по сайту, хотя на самом сайте у меня форма поиска отсутствует.
Эти запросы сильно грузят сервак.

В данный момент я удалил файл search.php из каталога engine/modules. Поэтому там идет ошибка 404.

Каким образом можно заблокировать подобные запросы к серверу?
Если поиск не нужен на сайте то:
************************************************
В .htaccess

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{QUERY_STRING} do=search [NC]
RewriteRule ^ - [F,L]
</IfModule>

Это по-идее будет давать 403 ошибку при наличии в запросе "do=search"
************************************************

************************************************
А можно блокировать такие запросы через Fail2ban вот фильтр:

[Definition]
failregex = ^<HOST> - .* "GET .*?do=search.*
ignoreregex =

Тогда ip у которых в запросе есть "?do=search" будут блокироваться
************************************************
 
А можно блокировать такие запросы через Fail2ban вот фильтр:
Тогда ip у которых в запросе есть "?do=search" будут блокироваться
только туда и гугл/яндекс бот может обратиться.
 
только туда и гугл/яндекс бот может обратиться.
И что? Для чего тогда настройки джейла в Fail2ban по количеству "попаданий" в определённый момент времени (findtime и maxretry)? Гугл и яндекс с одного и того же ip будет делать с десяток подобных запросов в секунду или минуту...? И время бана "bantime" тоже можно регулировать, в чём проблема?
 
Автор темы
Благодарю)))). Работает. Сделал через .htaccess
 
Автор темы
кстати - может не в тему немного. А кто нибудь знает список сетей с которых ходят плохие боты? Понятное дело, что все не заблокируешь, но хоть частично бы их отсеять.
 
кстати - может не в тему немного. А кто нибудь знает список сетей с которых ходят плохие боты? Понятное дело, что все не заблокируешь, но хоть частично бы их отсеять.
такого списка не может быть, он слишком динамический.
 
Автор темы
что тогда можете посоветовать для защиты от ботов?
 
что тогда можете посоветовать для защиты от ботов?
Заблокировать всех ботов, оставив только поисковые и все.
И "HTTP/1.0" заблокировать полностью (он устарел, его только парсеры используют), актуальный HTTP/1.1.
 
Автор темы
Заблокировать всех ботов, оставив только поисковые и все.
И "HTTP/1.0" заблокировать полностью (он устарел, его только парсеры используют), актуальный HTTP/1.1.

И как их определить? по юзерагенту? Этим способом давно отсеял самых известных.
Посмотрел лог запросов со своего ip. я оказывается тоже использую http/1.0 - А пользуюсь обычным браузером - опера. Из последних 10000 строк лога увидел только 8 запросов использующих HTTP/1.1 - да и то были обращения к файлам шрифтов и стилям.
Может надо в настройках сервера что то включить чтобы перейти на HTTP/1.1 ?
В данный момент включено HTTP/2
Снимок.JPG
Или надо еще какие то манипуляции сделать?
 
что тогда можете посоветовать для защиты от ботов?
Блокируй через CloudFlare или iptaples+ipset "не нужные страны" и подсети хостинг-провайдеров, правда блок хостинг-провайдеров заблокирует паралельно и приходящих под впн, но это зависит от того нужны ли они тебе... В основном всяческие боты идут именно из сетей хостинг-провайдеров и прокси-провайдеров, потому что всё поднимается на арендованных у них VPS и серверах. НО НЕ ТОЛЬКО ОТ НИХ!

А так мониторь логи, там же всё видно...
 
правда блок хостинг-провайдеров заблокирует паралельно и приходящих под впн, но это зависит от того нужны ли они тебе...
если сайт киносайт, то 30-40% живого трафа через впн может быть, потому уже не заблочишь хостинговые ипы, типа спамного хенцзера.
 
если сайт киносайт, то 30-40% живого трафа через впн может быть, потому уже не заблочишь хостинговые ипы, типа спамного хенцзера.
Ну вот я блочу, и что? У меня сайты-киносайты. И через впн у меня трафик практически равен нулю. За приходящих со спамного "Hetzner" мне не платят... Мне "интересен", только трафик РФ и СНГ, а остальные мне вообще "побоку"!

Я же написал выше:"это зависит от того нужны ли они тебе"...
 
И как их определить? по юзерагенту? Этим способом давно отсеял самых известных.
Посмотрел лог запросов со своего ip. я оказывается тоже использую http/1.0 - А пользуюсь обычным браузером - опера. Из последних 10000 строк лога увидел только 8 запросов использующих HTTP/1.1 - да и то были обращения к файлам шрифтов и стилям.
Может надо в настройках сервера что то включить чтобы перейти на HTTP/1.1 ?
В данный момент включено HTTP/2
Посмотреть вложение 32234
Или надо еще какие то манипуляции сделать?
В cloudflare есть настройка: Screenshot
 
если так то конечно можно блочить серверные ипы без жалости, не зависимо от количества трафа.
Не ну понятно, что без "AntiBot Cloud защита сайта от ботов" никак не обойтись... Но тем не менее многие справляются без него, и их всё устраивает (включая трафик)... Каждому своё!
 
Всем привет.
На мой сайт идет атака.
какой то клоун делает запросы типа:
36.56.216.217 - - [04/Jan/2025:11:28:25 +0400] "GET /index.php?do=search&subaction=search&story=The+Story+of+Taipei+Women&submit=search+by+name HTTP/1.0" 404 1984 "-" "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36"

Сайт на DLE 16.0
IP много разных, иногда повторяются. Параметр story - тоже всегда разный. User Agent - меняется. Запросы идут часто, каждую секунду по несколько штук.
Понятное дело что парсят поиск по сайту, хотя на самом сайте у меня форма поиска отсутствует.
Эти запросы сильно грузят сервак.

В данный момент я удалил файл search.php из каталога engine/modules. Поэтому там идет ошибка 404.

Каким образом можно заблокировать подобные запросы к серверу?
virusdie.ru - есть услуг WAF
 

Похожие темы Последние темы Популярные темы

Назад
Сверху