Categories


Tags


Linux服务器 屏蔽国外IP访问及简单的防CC攻击拦截

屏蔽国外IP访问

通过ssh远程登录服务器内,运行如下命令语句获取国内IP网段,会保存为/root/china_ssr.txt

wget -q --timeout=60 -O- 'http://ftp.apnic.net/apnic/stats/apnic/delegated-apnic-latest' | awk -F\| '/CN\|ipv4/ { printf("%s/%d\n", $4, 32-log($5)/log(2)) }' > /root/china_ssr.txt

将下面脚本保存为/root/allcn.sh ,并设置可执行权限( 命令: chmod +x  allcn.sh)

mmode=$1

CNIP="/root/china_ssr.txt"

gen_iplist() {

cat <<-EOF

$(cat ${CNIP:=/dev/null} 2>/dev/null)

EOF

}

flush_r() {

iptables  -F ALLCNRULE 2>/dev/null

iptables -D INPUT -p tcp -j ALLCNRULE 2>/dev/null

iptables  -X ALLCNRULE 2>/dev/null

ipset -X allcn 2>/dev/null

}

mstart() {

ipset create allcn hash:net 2>/dev/null

ipset -! -R <<-EOF

$(gen_iplist | sed -e "s/^/add allcn /")

EOF

iptables -N ALLCNRULE

iptables -I INPUT -p tcp -j ALLCNRULE

iptables -A ALLCNRULE -s 127.0.0.0/8 -j RETURN

iptables -A ALLCNRULE -s 169.254.0.0/16 -j RETURN

iptables -A ALLCNRULE -s 224.0.0.0/4 -j RETURN

iptables -A ALLCNRULE -s 255.255.255.255 -j RETURN

iptables -A ALLCNRULE -m set --match-set allcn  src -j RETURN

iptables -A ALLCNRULE -p tcp -j DROP

}

if [ "$mmode" == "stop" ] ;then

flush_r

exit 0

fi

flush_r

sleep 1

mstart

执行如下命令将开始拦截

/root/allcn.sh

执行如下命令即可停止拦截

/root/allcn.sh stop

CC攻击拦截

方式1:通过netstat -an命令统计出当前请求并发大于100的IP,然后将不在白名单的IP自动加入DROP规则

首先运行

vi  deny_1.sh

添加以下命令语句

#!/bin/bash

if [[ -z $1 ]];then

num=100

else

num=$1

fi

cd $(cd $(dirname $BASH_SOURCE) && pwd)

iplist=`netstat -an |grep ^tcp.*:80|egrep -v 'LISTEN|127.0.0.1'|awk -F"[ ]+|[:]" '{print $6}'|sort|uniq -c|sort -rn|awk -v str=$num '{if ($1>str){print $2} fi}'`

if [[ ! -z $iplist ]];

then

for black_ip in $iplist

do

ip_section=`echo $black_ip | awk -F"." '{print $1"."$2"."$3}'`

grep -q $ip_section ./white_ip.txt

if [[ $? -eq 0 ]];then

echo $black_ip >>./recheck_ip.txt

else

iptables -nL | grep $black_ip || iptables -I INPUT -s $black_ip -j DROP

echo $black_ip >>./black_ip.txt

fi

done

fi

保存后执行以下语句:

chmod +x deny_1.sh

sh deny_1.sh

拦截的IP会记录到black_ip.txt中,如果有要排除的白名单IP,可将这些IP加入到white_ip.txt,一行一个。

方式2:通过web网站日志中攻击者访问特征,根据这些特征过滤出攻击的ip,利用iptables来阻止(排除本机IP:127.0.0.1)。

首先运行

vi deny_2.sh

添加以下命令语句:

#!/bin/bash

OLD_IFS=$IFS

IFS=$'\n'

for status in `cat 网站访问日志路径 | grep '特征字符' | grep -v '127.0.0.1' | awk '{print $1}' |sort -n | uniq -c | sort -n -r | head -20`

do

IFS=$OLD_IFS

NUM=`echo $status | awk '{print $1}'`

IP=`echo $status | awk '{print $2}'`

if [ -z "`iptables -nvL | grep "dpt:80" | awk '{print $8}' | grep "$IP"`" ];then

if [ $NUM -gt 250 ];then

/sbin/iptables -I INPUT -p tcp  -s $IP --dport 80 -j DROP

fi

fi

done

保存后执行以下语句:

chmod +x deny_2.sh

sh deny_2.sh

最后使用crontab -e 添加到任务计划,每20分钟执行一次:

*/20 * * * * /root/deny_ip1.sh  >dev/null 2>&1

注意:

对于使用了百度云加速或其他cdn加速的,访问者IP可能会是CDN节点IP,刚不适用此方式进行拦截。

对于方式1 若发现和白名单同一个段IP出现在高并发列表,将不会直接拉黑,而是写入到recheck_ip.txt.

对于方式2 执行前建议先将原日志文件改名,以重新生成的新的日志文件为准。

不建议长时间进行拦截,请在一段时间后待服务器负载正常,攻击基本停止后及时取消拦截,恢复原先状态。

来源:西部数码


Public @ 2009-07-18 15:47:35

Windows 2012 配置远程桌面帐户允许多用户同时登录

要配置 Windows 2012 服务器允许多个用户同时登录,需要进行以下步骤: 1. 打开“服务器管理器”,并在左侧面板中选择“远程桌面服务”。 2. 点击“收集范围”,选择要设置的服务器,然后点击“添加”。 3. 在“添加服务器”对话框中,输入服务器名称,并点击“确定”。 4. 选择添加的服务器,并点击“远程桌面服务集合”。 5. 在右侧面板中,鼠标右键点击“默认集合”,并选择“属性”。 6

Public @ 2023-04-02 09:00:23

Windows Server 2008操作系统如何更改远程桌面连接数

方法一:开启远程桌面连接,选择计算机右键——属性——远程设置——远程——勾选“允许运行任意版本远程桌面的计算机连接(较不安全)”图片1.png系统默认远程桌面连接的数量为1,连接数修改为2的方法:打开控制面板,查看方式改为“小图标”图片2.png依次打开管理工具——远程桌面服务图片3.png打开远程桌面会话主机配置图片4.png把编辑设置中“限制每个用户只能进行一个会话”设置为否图片5.png打开

Public @ 2009-03-29 15:47:06

十大Linux操作系统发行版概览

对于Linux新手来说,在各发行版之间困惑得进行选择和不断增加的数量实在令人头晕,这就是写作本文的原因,其中列出的10个(附加一个值得一提的FreeBSD,BSD一族中最为流行的)是被全世界的Linux玩家最广泛使用的发行版。没有数据来支持这个结论,而且对于人们特殊的需求也许会有其它更好的版本来满足,但作为一般原则,这些版本都使用广泛还有活跃的论坛或者邮件列表来让你在遇到问题卡住的时候求救。 Ub

Public @ 2013-03-27 15:47:39

Linux时间同步设置

1.首先需了解linux内一任务计划工具crontabcrontab可以定时去执行你要做的动作直接用crontab命令编辑crontab -u //设定某个用户的cron服务,一般root用户在执行这个命令的时候需要此参数crontab -l //列出某个用户cron服务的详细内容crontab -r //删除某个用户的cron服务crontab -e //编辑某个用户的cron服务一般使用cro

Public @ 2015-08-08 15:47:33

更多您感兴趣的搜索

0.529571s