Làm thế nào để chặn các yêu cầu từ xa bí ẩn?


12

Máy chủ CentOS của tôi đang trải qua các yêu cầu rất lớn (hàng triệu mỗi ngày) như thế này:

Srv PID Acc M   CPU SS  Req Conn    Child   Slot    Client  Protocol    VHost   Request
62-1    -   0/0/335 .   0.00    1947    204049  0.0 0.00    0.85    104.248.57.218  http/1.1    www.myrealdomain.co.uk:80   GET http://218.22.14.198/index HTTP/1.1

Yêu cầu có vẻ như máy chủ của tôi đang dành thời gian phục vụ hoặc nhận nội dung trang khác. Tôi đã thử chặn các IP, điều này chỉ làm cho nguồn tranh giành IP mới (cả cho máy khách và IP yêu cầu) và không thành công.

Tôi thậm chí còn có Cloudflare với độ an toàn cao bao gồm tường lửa ứng dụng web của họ, tuy nhiên những yêu cầu này vẫn xuất hiện.

Bất cứ ai cũng có thể giải thích tại sao những điều này được yêu cầu, và quan trọng hơn, làm thế nào để ngăn chặn nó hoàn toàn.

Máy chủ đang chạy khoảng 50 trang web tất cả cấu hình cơ bản của WordPress và nó là một máy chủ chuyên dụng.


Đưa ra câu trả lời của kẻ giả mạo, có lẽ sẽ có ích khi chia sẻ thêm chi tiết, chẳng hạn như các tệp cấu hình có liên quan. Bạn đang sử dụng phần mềm nào, dịch vụ nào bạn đang chạy, v.v?
Tommiie

Bạn đã kiểm tra biểu đồ / nhật ký giao thông để xem khi nào tăng lưu lượng truy cập xảy ra chưa? Điều này có thể chỉ cho bạn vào một ngày khi nó được cấu hình sai / vi phạm.
Criggie

Sử dụng fail2ban để chặn chúng tự động trong một khoảng thời gian nhất định.
Chloe

fail2ban sẽ chiến đấu với các triệu chứng không phải là nguyên nhân. Nếu tôi đúng, nó thậm chí sẽ không chặn bất cứ thứ gì.
mạo

Câu trả lời:


23

Thật khó để nói chính xác những gì đang xảy ra ở đây. Tuy nhiên, bạn nêu rõ:

Yêu cầu có vẻ như máy chủ của tôi đang dành thời gian phục vụ hoặc nhận nội dung trang khác.

Điều này cùng với "NHẬN http://218.22.14.198/index " có vẻ như bạn đã định cấu hình sai hệ thống của mình và đang vô tình chạy một proxy mở đang bị lạm dụng.
Về cơ bản, các hệ thống khác hiện đang sử dụng hệ thống của bạn làm proxy, thường là để ẩn địa chỉ IP của chúng và không thực hiện chính xác những việc bạn muốn liên kết.
Bạn nên điều tra càng sớm càng tốt nếu đây là trường hợp.
Một quy tắc tường lửa ở đây chỉ là một dải băng và không phải là giải pháp thực sự.

Nếu đây là trường hợp - và với thông tin được cung cấp thì không thể biết được - bạn cần phải cấu hình lại hệ thống của mình để ngừng làm proxy mở. Nó phụ thuộc vào cấu hình máy chủ web cụ thể của bạn làm thế nào để làm điều đó.

Thêm thông tin ví dụ cho Apache httpd:
https://wiki.apache.org/httpd/ProxyAbuse


2
Có vẻ như bạn đang bị lạm dụng proxy, đó là con đường tôi đang đi xuống hiện đang điều tra.
Nils Munch
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.