Sanchooo187
New Member
Hallo Leute,
bin seit Wochen am verzweifeln. Wir haben einen Rootserver auf dem ISPconfig läuft. Der hat insgesamt einen "Kunden", wir selbst. Darauf läuft ein Webserver (Apache+PHP), MySQL und FTP. Auf dem wird nur ein Forum betrieben.
Angefangen hat das ganze vor Wochen mit einer DDOS-Attacke auf den gesamten Server. Der hat natürlich alles lahmgelegt. Um diesem entgegenzuwirken haben wir bei unserem Provider eine Hardwarefirewall gegen DDOS-Protection bestellt. Das ganze kostet monatlich soviel wie der Server selbst. Der Schutz sieht wir folgt aus:
Max Clean Traffic : 100Mbps
Max Attack Traffic : 250Mbps
Damit hat der Angriff endlich aufgehört und der Server lief ohne Murren weiter.
Danach kam ein DOS-Angriff (ich vermute slowloris) auf den Apache von einer IP. Die IP konnte ich einfach über Iptables blockieren.
Seit ca. 2-3 Wochen wird der Apache über DDOS attackiert. Der Provider sagt folgendes:
Apache läuft mit mod_evasive, mod_slowloris und mod_security (wobei mod_security nicht richtig konfiguriert ist). Zusätzlich dazu hat der Provider csf als Software-Firewall installiert.
Der Server ist total instabil. Mal läuft es und man kann auf das Forum ganz normal zugreifen, mal ist der Server komplett weg. Der Angriff findet aber weiterhin statt.
Derzeit hat der Server 74 php-cgi-Prozesse am laufen und 259 apache-Prozesse. Wenn ein php-cgi Flood kommt geht auch der Serverload sehr hoch.
netstat auf port 80 ergibt folgendes:
Hier hatte ich auch schon mehr als das zehnfache.
und unique ip's
Ich bin wirklich am Ende und weiss nicht wo ich noch dran drehen soll/kann oder was ich generell machen kann, um dem Angriff zu entgehen.
Falls noch log-Dateien oder so gewünscht werden kann ich ein Teil davon posten.
Vielen Dank schon mal vorab.
bin seit Wochen am verzweifeln. Wir haben einen Rootserver auf dem ISPconfig läuft. Der hat insgesamt einen "Kunden", wir selbst. Darauf läuft ein Webserver (Apache+PHP), MySQL und FTP. Auf dem wird nur ein Forum betrieben.
Angefangen hat das ganze vor Wochen mit einer DDOS-Attacke auf den gesamten Server. Der hat natürlich alles lahmgelegt. Um diesem entgegenzuwirken haben wir bei unserem Provider eine Hardwarefirewall gegen DDOS-Protection bestellt. Das ganze kostet monatlich soviel wie der Server selbst. Der Schutz sieht wir folgt aus:
Max Clean Traffic : 100Mbps
Max Attack Traffic : 250Mbps
Damit hat der Angriff endlich aufgehört und der Server lief ohne Murren weiter.
Danach kam ein DOS-Angriff (ich vermute slowloris) auf den Apache von einer IP. Die IP konnte ich einfach über Iptables blockieren.
Seit ca. 2-3 Wochen wird der Apache über DDOS attackiert. Der Provider sagt folgendes:
"I am very sorry for the issue your are facing, however the antiddos
will not prevent http flood attacks. The anti ddos will concider http
traffic as ligitim packets and let it trough to your server."
Apache läuft mit mod_evasive, mod_slowloris und mod_security (wobei mod_security nicht richtig konfiguriert ist). Zusätzlich dazu hat der Provider csf als Software-Firewall installiert.
Der Server ist total instabil. Mal läuft es und man kann auf das Forum ganz normal zugreifen, mal ist der Server komplett weg. Der Angriff findet aber weiterhin statt.
Derzeit hat der Server 74 php-cgi-Prozesse am laufen und 259 apache-Prozesse. Wenn ein php-cgi Flood kommt geht auch der Serverload sehr hoch.
netstat auf port 80 ergibt folgendes:
Code:
netstat -ant|grep :80 |awk '{print $5}'|sed 's/:.*$//' |wc -l
2382
und unique ip's
netstat -ant|grep :80 |awk '{print $5}'|sed 's/:.*$//' |sort -u |wc -l
376
Ich bin wirklich am Ende und weiss nicht wo ich noch dran drehen soll/kann oder was ich generell machen kann, um dem Angriff zu entgehen.
Falls noch log-Dateien oder so gewünscht werden kann ich ein Teil davon posten.
Vielen Dank schon mal vorab.