Dalsi duvod pro pridavani lighttpd pred apache jako reverzni proxy…
Apache ohrožen novým nástrojem
Na slovenském serveru linuxos.sk se objevila informace o nebezpečí, které číhá na web server Apache. Nedávno spatřila světlo světa aplikace Slowloris, která je schopna bombardovat web server neúplnými požadavky, což mu znemožní zavřít spojení. Náchylný na útok není jen Apache, ale krom jiných webserverů také proxy server Squid.
Dále čtěte…
- Bezpečnostní souhrn 12. 9. 2004 12. 9. 2004 15:30
- OpenOffice.org 3.4 se nově jmenuje Apache OpenOffice 9. 5. 2012 8:43
- Vývojáři dávají přednost volnějším licencím 23. 4. 2012 10:39
- Zrychlete komunikaci s Apache pomocí Google SPDY 20. 4. 2012 0:00
- Podpora SPDY pro Apache 19. 4. 2012 9:15
Re: Apache ohrožen novým nástrojem
celé vláknoRe: Apache ohrozen novym nastrojem
celé vláknoHele, nedal bys mi dns zaznam „porucha.osobnosti.cz“?
Proč tyto nástroje
celé vláknoHodně mě štve, že takovéto prográmky vznikají, na druhou stranu ale ukazují na bezpečnostní díry, takže v důsledku je to vlastně dobře. Doufám, že s tím něco tvůrci Apache udělají.
Re: Proč tyto nástroje
celé vláknoNeudělají, není k tomu důvod.
Re: Proc tyto nastroje
celé vláknoTaky jsem kdysi podobny programek napsal, kdyz jsem vedl cviceni z administrace Unixu. Jsem psychopat. Pustil jsem to na server nainstalovany studentem a nechal studenta, aby se tomu ubranil.
Re: Proc tyto nastroje
celé vláknov te dobe uz to prednasel Leo ?
Re: Proc tyto nastroje
celé vláknoJo. Leo prednasel dve skupiny, ja jednu. Naposledy jsem to prednasel pred dvema lety.
Re: Proc tyto nastroje
celé vláknoUž vím, proč se na VŠ cítím divně. Jestli tam přednášejí psychopati, tak bůh s námi. No, já stejně svůj názor i přednášejícímu s plnou vervou sdělím. A musí si to vyslechnout ;).
žádná novinka
celé vláknoono to není nic nového. bylo jen otázkou času, než s tím někdo přišel. holt se bude muset předělat mpm_worker a mpm_prefork (a pochopitelně i oblíbený mpm_itk) nebo se bude ořezávat počet aktivních spojení. event tímhle neduhem netrpí, neb má jinou koncepci správy spojení.
znovuobjevili kolo
celé vláknovtip je v tom, ze slowloris je jenom zpopularizovana implementace DoS utoku znameho a zneuzivaneho uz roky a Apache se da nastavit tak, aby takovym utokum vice ci mene spolehlive celil.
Re: znovuobjevili kolo
celé vláknoA byl byste prosim tak laskav a uvedl, jake volby poladit, aby se utok nezdaril?
Re: znovuobjevili kolo
celé vláknoApache nevim (jde na nem sice omezit pocet klientu … ale to omezi i ty legitimni klienty). OpenBSD firewall jde nastavit tak, ze ma omezen pocet spojeni z jedne adresy. Tato obrana funguje, pokud utocnik pouzije jeden pocitac nebo malou sit. Pokud nekdo pouzije botnet s milionem pocitacu, pak uz neni snadne se tomu ubranit.
Re: znovuobjevili kolo
celé vláknopokud nekdo pouzije botnet s milionem uzivatelu, tak neni potreba zadny nastroj, ale jen prochazet web standardni cestou.
Re: znovuobjevili kolo
celé vláknoJa pouzivam modul mod_limitipconn na omezeni poctu spojeni z jedne IP adresy. Ono jinak stacilo kdyz nejakej debil „chytre“ pustil rekurzivni stahovani, na to neni potreba psat extra program, silet z toho tady a jeste to tam marketingove podat ;)
Re: znovuobjevili kolo
celé vláknoAhoj, nevite prosim, jak nainstalovat ten modul limitpconn na debiana do apache2? v repozitari ho nemuzu najit.. mam lennyho. Dedkuju pekne:)
Re: znovuobjevili kolo
celé vláknoTak jsem to vazeni zkusil a mod_limitpconn proste ten apache zahlti.. nechal jsem u nej defaultni nastaveni 10 spojeni z jedne IP.. slowloris to polozil… takze tudy cesta nevede..
Re: znovuobjevili kolo
celé vláknoMozna mas pravdu. On ten modul funguje asi az na estabilish spojeni, protoze do logu pak pise i URL a referer tech co odmita. Zatimco ten slowloris ty spojeni asi ani nevytvori, jen zacne.
Pak je na to treba ochrana na urovni FW, jak uz tu taky nekdo zminil.
Re: znovuobjevili kolo
celé vláknoAle Apache JE nastaven defaultně tak, že limituje maximálně 2 aktivní spojení z jedné IP adresy, nebo ne?
Re: znovuobjevili kolo
celé vláknoNení :-) Takže je třeba výše uvedeného modulu…
muhehe
celé vláknojiž nějakou dobu mě srali spameři, kteří nám posílali kvanta spamů odkazující na čínské stránky s viagrou a podobnýma sračkama. jen tak ze srandy sem jim tam pustil tuhle blbinku a už půl hodiny se nemůžu dostat na jejich stránky. muhehehehe :]
Re: muhehe
celé vláknozeby konecne odpoved na spam? :-)
Re: muhehe
celé vláknono hlanvě jestli nejsi jedinej kdo se tam nemůže dostat :D
Re: muhehe
celé vlákno:) to nevím. nicméně mé bohulibé snahy byli nakonec zhaceny naším firewallem, který mě po nějaké době odstříhnul, říkajíce něco o překročení limitu otevřených spojení :[
Re: muhehe
celé vláknoViagra je proti poruse erekce … skoda, ze neni nejaka droga proti poruse osobnosti.
FreeBSD a accf_http
celé vláknoNa FreeBSD tomuto utoku dokaze castecne zabranit accept filter accf_http (kernel module) + vhodne nastaveni PF firewallu

