如何安装CSF防火墙

如何安装CSF防火墙,第1张

方法/步骤

每次进DirectAdmin都要先清Message,除了“Brute-Force Attack detected in service log”之外,最多的还是lfd报的“lfd down”

不断报这错是因为CSF没有关闭测试模式

报错内容:

The service ‘lfd’ on server server.o51.cn is currently down

This message has been automatically generated notifying you that the service lfd is currently down.

编辑 /etc/csf/csf.conf 修改”TESTING“后面的1为0,即关闭测试模式。(如下图)

重启csf、lfd

部分实用CSF配置参数:

CT_LIMIT:最大并发数,默认值为0即不限制,一般建议设置为200左右;

CT_PERMANENT:默认值为0,临时性屏蔽;

CT_BLOCK_TIME:临时性屏蔽多长时间 ,默认为1800秒,及30分钟,这个可以根据需要修改时长;

ICMP_IN:是否允许Ping服务器,默认为允许Ping,值为1,设置0为禁止Ping;

除了/etc/csf/csf.conf 之外,/etc/csf/ 目录下还有2个配置文件:csf.allow(允许的IP)和csf.deny(禁止的IP),可用来编辑想允许和禁止的IP

直接攻击:主要针对有重要缺陷的WEB应用程序,一般说来是程序写的有问题的时候才会出现这种情况,比较少见。

僵尸网络攻击:有点类似于DDOS攻击了,从WEB应用程序层面上已经无法防御。

代理攻击:CC攻击者一般会操作一批代理服务器,比方说100个代理,然后每个代理同时发出10个请求,这样WEB服务器同时收到1000个并发请求的,并且在发出请求后,立刻断掉与代理的连接,避免代理返回的数据将本身的带宽堵死,而不能发动再次请求,这时WEB服务器会将响应这些请求的进程进行队列,数据库服务器也同样如此,这样一来,正常请求将会被排在很后被处理,就象本来你去食堂吃饭时,一般只有不到十个人在排队,今天前面却插了一千个人,那么轮到你的机会就很小很小了,这时就出现页面打开极其缓慢或者白屏。

3

攻击者的升级

一般我们遇到的情况,就是几个IP,不断的访问网站请求资源。

之前CC攻击的手段是攻击网站的任何一个页面,后来有了统计工具,攻击的时候IP就会被记录下来,于是做坏事的人就换了方法——去登陆页面或者管理后台这样没有统计代码的地方搞破坏。但是新的PHP代码解决方案出来了,通过SESSION来记录刷新的次数,然后针对超过在规定时间内访问次数的IP,进行页面重定向;只要是页面总会有代码,所以这个PHP的解决方案在当时也是很有效的。

然而事情并没有到此结束!最近我看了系统日志,才发现,攻击者开始不对页面进行CC攻击了,而是对着站点的favicon.ico进行CC攻击,这么个小文件几乎每个网站都有。而且这样的文件,根本防不胜防了。即使你用了诸如七牛CDN之类的CDN,访问源站的地址还是会访问到的。

升级版的解决方案

对于这样的攻击,我是无计可施了,我百度和谷歌了相应的解决方案,找到了以下几个比较靠谱的手法,供大家参考:

4

域名解析

暂时暂停一下域名的解析:本方法适合域名真实IP还没有暴露的朋友们,如果CC攻击者是通过域名攻击你的网站的,那么我们暂时让他们攻击失效,一会儿就会好起来。

或者你也可以把自己的域名解析到127.0.0.1上,让攻击你的CC狂魔来反攻击自己的服务器。

5

防火墙

安装防火墙:如果你是VPS用户,可以试试阿里云盾,或者CSF这款免费的防火墙程序。顺便附上一行CSF防火墙有效设置防止CC攻击的设置行:首先用vim命令打开csf.conf,然后修改一行命令:

vim /etc/csf/csf.conf

PORTFLOOD = "22tcp5300,80tcp205"

6

设置IP黑名单

这个方法实际上也是最无奈,也是最有效的方案。我在寻找CC攻击的解决方案的时候看见了月光博客发的博文,虽然月光没有给出他的代码,但是他说了他的思路就是屏蔽IP黑名单。像月光博客这么大的网站,黑名单IP也只有100多条。于是我决定自己找出这些老鼠屎手动屏蔽之。

打开网站访客日志,查看异常IP,进行屏蔽。为了大家看的清楚,我这里用Cpanel面板截图:

7

点击最近访客就可以进去查看网站的访客和他们的浏览行为了。哪些IP是可疑的?

短时间内频繁访问网站的IP;

User Agent中包含MSIE 6.0的IP,这个年代,身为人类,用这个浏览器的人不多,经过我的观察,100%的恶意CC攻击的IP都是来自这个UA,其实我早就想把所有的IE6.0用户排除我的网站了,正常的访客,一个月里面也没有几个会用IE6.0浏览器的了;

访问favicon.ico次数频繁的IP,前面说了,不解释;

来自同一频段的IP,比如168.168.121.9和168.168.119.8这样相近的IP如果多次出现在你的访客中,显然都是一伙的来刷CC的,屏蔽掉。


欢迎分享,转载请注明来源:夏雨云

原文地址:https://www.xiayuyun.com/zonghe/153260.html

(0)
打赏 微信扫一扫微信扫一扫 支付宝扫一扫支付宝扫一扫
上一篇 2023-03-21
下一篇2023-03-21

发表评论

登录后才能评论

评论列表(0条)

    保存