আইপি ঠিকানার ভিত্তিতে নির্দিষ্ট পৃষ্ঠাগুলি সরবরাহ করা কি সম্ভব?


8

আমি নিজের মালিকানাধীন দুটি ওয়ার্ডপ্রেস সাইটের উপর একটি বর্বর বাহিনীর আক্রমণ লক্ষ্য করেছি। হামলাকারী ব্রুট-ফোর্স পাসওয়ার্ড আক্রমণকে প্রশস্ত করতে ভাল পুরানো এক্সএমএল-আরপিসি জিনিসটি ব্যবহার করছে। ভাগ্যক্রমে আমাদের অত্যন্ত উত্সাহিত পাসওয়ার্ড রয়েছে, তাই আমি খুব সন্দেহ করি যে তিনি যে কোনও জায়গায় পাবেন।

আমি যখনই আবার পপ আপ করেছিলাম (সর্বদা একই ভার্চুয়াল ক্লাউড সরবরাহকারী থেকে) তার অনুরোধগুলি ব্লক করার জন্য আমি আইপটিবলগুলি ব্যবহার করেছি তবে আমি তার পরিবর্তে সার্ভারটি সংশোধন করব যাতে যখনই তার আইপি ঠিকানাটি কোনও পৃষ্ঠা অনুরোধ করে , তখন সে তাকে বলে একটি প্রতিক্রিয়া পেয়ে যায় একটি জীবন পেতে। বেশিরভাগ অনুরোধগুলি পোষ্টস, তাই আমি আদর্শভাবে ঠিক "পরের বারের চেয়ে ভাল ভাগ্য!" এর মতো কিছু অন্তর্ভুক্ত করার জন্য রেপোনাস শিরোনামটি সংশোধন করতে চাই! বা সমানভাবে সন্তোষজনক কিছু।

এটা কি সম্ভব? আমি আপাচি-র বিশেষজ্ঞ থেকে অনেক দূরে, তাই এটি বাস্তবায়ন করা কতটা কঠিন হবে তা আমি নিশ্চিত নই। তবে আমার কয়েক ঘন্টা সময় লাগলেও তৃপ্তি অমূল্য হবে।

রেফারেন্সের জন্য, আমি উবুন্টু 16.04.2 এলটিএস চালাচ্ছি, অ্যাপাচি 2.4.18 হোস্টিং ওয়ার্ডপ্রেস 4.7.3 সহ।


"সর্বদা একই ভার্চুয়াল মেঘ সরবরাহকারী থেকে" ওভিএইচ? আমি কোনও কারণে তাদের পরিষেবাগুলি ব্যবহার করে প্রচুর স্ক্রিপ্ট কিডিতে খেয়াল করেছি।
এইচডি

নাহ, অনলাইন নেট ... তারা এখনও পর্যন্ত আমার আপত্তিজনক প্রতিবেদনগুলির একটিতে সাড়া দেয়নি। এছাড়াও, আমি প্রথমবার কোনও অপব্যবহারের অনুরোধ পাঠিয়েছি, আমি জানতে পেরেছি যে তারা অভিযোগটি স্বয়ংক্রিয়ভাবে গ্রাহকের কাছে ফরোয়ার্ড করে। সুতরাং তিনি কীভাবে আমার ব্যক্তিগত ওয়েবসাইটটি পেয়েছিলেন। ভাল কাজ, online.net ....
অরেলিয়াসের

উত্তর:


25

যথাযথ জেলটি দিয়ে কেবল ব্যর্থ 2ban ইনস্টল করুন এবং এটি দিয়ে সম্পন্ন করুন। একটি কাস্টম প্রতিক্রিয়া দেওয়ার জন্য বিরক্ত করবেন না, কারণ এটি সম্ভবত দেখা যায় না।


1
অবশ্যই। তবে এটি অবশ্যই আমি সর্বদা করতে চাই। এমনকি যদি সে এটি কখনও না দেখে, কেবল সম্ভাবনা আমাকে এতই হাসায় যে আমি প্রায় কাঁদছি।
অরেলিয়াস

14
ভাল: 1) আইএমএইচও কীভাবে স্ক্রিপ্ট কিডির প্রতি ক্ষুদ্র অপমান প্রদর্শন করবেন তা এখানে বিষয়বস্তু। 2) এটি করার পরেও আপনার অ্যাপাচি সংস্থানগুলি গ্রাস করবে, অন্যদিকে ব্যর্থ 2ban / iptables অনুরোধগুলি উজানে আটকে দেবে যাতে আপনার অ্যাপ্লিকেশনটিকে কখনই এটি মোকাবেলা করতে হবে না।
EEAA

1
ওহ অবশ্যই। তবে পারমা-নিষেধাজ্ঞার আগে আমি কিছুটা আনন্দ করতে চাই। এটি ক্ষুদ্র হোক বা না হোক, আমি কেবল হাসি পেতে চাই এবং এটি সেই ব্যক্তির অনুরোধে যা ব্যবসায়ের সার্ভারটি ব্যবহার করে।
অরেলিয়াস

4
@ অরেলিয়াস, যদি আপনি আইপি জানেন, এবং আপনি যদি অ্যাপটিতে নিজেই এটি করেন না তবে এই ব্যক্তি এটির মুখোশটি রাখেন না, এই ক্ষেত্রে পিএইচপি করুন। এটি ip xx.xx.xx.xx.xx আছে কিনা তা যাচাই করুন এবং যদি কোনও প্রতিক্রিয়া দিয়ে স্ক্রিপ্টটি কেবল হত্যা করা হয়,die("blah blah");
মিগুয়েল ২

উত্তর হিসাবে গ্রহণ করা হয়েছে, বেশিরভাগ কারণে যেহেতু আমি ব্যর্থ 2ban সম্পর্কে জানতাম না এবং তাই এটি সাধারণভাবে সত্যই সহায়ক। উপরে মিগুয়েলের উত্তর, পাশাপাশি নীচে ব্ল্যাকওয়েবল্ফের উত্তর, দুটি জিনিসই আমি খতিয়ে দেখতে যাচ্ছি!
অরেলিয়াস

5

সম্ভাব্য আক্রমণগুলিকে বিপরীতমুখী করার জন্য একটি সম্ভাবনা রয়েছে এবং আমরা এটি অনেকটা করেছি। ক্লাউড প্রদানকারী (অ্যাড্রেস রেঞ্জ) কে অন্য একটি বন্দরে পুনর্নির্দেশের জন্য আইপটবেলগুলি ব্যবহার করুন - এবং সেখানে আক্রমণকারীকে প্রতিক্রিয়া জানায়, এমনকি সরল হেডারেও in

অ্যাপাচিতে আপনি উদাহরণস্বরূপ শিরোনাম সংশোধন করতে পারেন:

Header set GetOut "Better luck next time!"

Hehehe !! এখন সেটাই আমি বলছি। ভাল ধারণা! আমি এটি খতিয়ে দেখব।
অরেলিয়াস

5
এই কৌশলটি সম্ভবত প্রতিক্রিয়াটিকে প্রতিক্রিয়া জানাবে, কারণ এটি আক্রমণকারীকে কী কাজ করছে এবং কী নয় তা জানতে দেয়, কেবল চুপচাপ অনুরোধটি কিছুই না দিয়ে দেওয়া এবং তার বট অ্যাটাক সফ্টওয়্যারটিতে কোনও সতর্কতামূলক পতাকা ভ্রমণ না করা আরও ভাল। আদর্শভাবে অনুরোধ করা পৃষ্ঠার এইচটিএমএল ফিরিয়ে দেওয়া returning তারা কখনই জানতে পারে না যে আপনি তাদের ধরেছেন, কিছুই হয় না এবং আপনার সাইটটি নিরাপদ। তাদের জানানোর তাগিদ প্রতিরোধ করুন, এটি সর্বদা ভুল। এটি কেবল তাদের সমস্যার সমাধান করতে সহায়তা করে। আপনার ক্ষেত্রে, আরও গতিশীল আইপি রেঞ্জগুলিতে স্যুইচ করা ইত্যাদির ফলে সমস্যার সমাধান করা খুব বেশি শক্ত হয়ে যায়।
Lizardx

1
আপনি ঠিক বলেছেন, এটি পুনরুদ্ধার করা হয়নি - এটি সম্ভবত বিপজ্জনক। হানিপোটের সাথে কৌশলটি সর্বদা ভাল, তবুও প্রশ্নটি স্পষ্ট ছিল - কীভাবে আক্রমণকারীকে
ট্রোল করা যায়

এটি যদি ভুল হয় তবে আমি সত্যিই যত্নশীল নই - আমি ফেললব্যান ইনস্টল করেছি এবং সে যাইহোক নিষিদ্ধ হয়ে যাবে। আমি অত্যন্ত সন্দেহ করি যে তিনি আসলে যে কোনও জায়গায় যাবেন; আমি যতদূর জানি, সাম্প্রতিক প্রকাশিত ওয়ার্ডপ্রেসগুলি কি এই সুরক্ষা বাগটি ঠিক করেছিল? উল্লেখ করার মতো নয়, 20 টি অক্ষরের চেয়ে বেশি দীর্ঘতর পাসওয়ার্ড জোর করে .... হ্যাঁ, আমাদের মহাবিশ্বের জীবদ্দশায় ঘটছে না।
অরেলিয়াস

ব্ল্যাকউইউবোল্ফ, এটি কারও কাছে পিএইচপি-র অবজ্ঞিত মাইএসকিএল_ এক্সটেনশন বাস্তবায়ন করার অনুরোধের অনুরূপ, অন্য কেউ এই প্রশ্নের উত্তর প্রযুক্তিগতভাবে দিতে পারে, কারণ উত্তরটি সঠিক কারণ এটি সঠিকভাবে করা, উদাহরণস্বরূপ, mysqli_ এর পরিবর্তে বা xpdo ব্যবহার করে। এটি কেবলমাত্র একটি ধারণা, যা আমাদের অনেকে আমাদের পোষ্টগুলিতেও করেছিল, ট্রোলিংয়ের মতো কোনওভাবেই প্রতিক্রিয়া দেখাতে বিশাল নেতিবাচক ব্যতীত অন্য কোনও কিছু সংশোধন করা উচিত, কারণ এটি একটি গুরুতর ভুল, এবং যদি কারও কারণে কখনও ভোগান্তি পোহাতে হয় সেই ভুলটি, তাত্ক্ষণিকভাবে বুঝতে হবে কেন প্রশ্নটি ভুল।
Lizardx

3

মোডসিকিউরিটির সাহায্যে এটি খুব সহজ যা অ্যাপাচি-র জন্য একটি তৃতীয় পক্ষের ডাব্লুএইচ মডিউল। যদিও এটির নিয়ম ভাষা সিনট্যাক্স শেখার সাথে জড়িত।

আপনি মোটামুটি সাড়া না দিয়ে কেবল সংযোগটি ফেলে দেওয়ার জন্য ModSecurity ব্যবহার করতে পারেন।

এই বলে যে, কেবলমাত্র এই জন্য ModSecurity ইনস্টল করা, যখন অন্যরা পরামর্শ দিয়েছে, সম্ভবত প্রতিক্রিয়াগুলি উপেক্ষা করা হবে সম্ভবত ওভারকিল হতে পারে।


2

আমি ব্যর্থ 2ban এবং পরিচিত অপব্যবহারের স্থানগুলি থেকে অনুরোধগুলি বাদ দেওয়ার সাথে যেতে চাই। এবং যদি আপনি মনে করেন যে আক্রমণকারীর পরিষেবা সরবরাহকারী দোষী নয়, তাদের আপত্তিজনক ইমেল ঠিকানায় আক্রমণগুলি রিপোর্ট করুন।

আপনি যদি এমন কোনও কিছু তৈরি করতে সময় ব্যয় করতে চান যা আক্রমণকারীকে ধীর করে দেয়, আপনি একটি টারপিট তৈরির চেষ্টা করতে পারেন । প্রথমে আপনাকে অবশ্যই জানতে হবে আক্রমণগুলি কোথা থেকে এসেছে। তারপরে আপনি আইপি (রেঞ্জ?) থেকে একটি নির্দিষ্ট স্ক্রিপ্টে অনুরোধটি পুনর্নির্দেশ করতে আপনি অ্যাপাচি ব্যবহার করতে পারেন। এই কৌতুক যদিও আমি নিজেকে চেষ্টা করিনি করতে পারে। তারপরে কেবল একটি স্ক্রিপ্ট প্রয়োগ করুন যা উদাহরণস্বরূপ, প্রতি 15 সেকেন্ডে আক্রমণকারীর সংযোগটি অনির্দিষ্টকালের জন্য উন্মুক্ত রাখতে একটি বিন্দু (বা / dev / নল থেকে কিছু) প্রিন্ট করে।

যেহেতু আক্রমণকারী সম্ভবত আপনার সাইটে আক্রমণ করার জন্য স্ক্রিপ্ট ব্যবহার করছে, তাই আক্রমণগুলি স্থগিত হয়ে গেছে তা লক্ষ্য করতে সময় লাগতে পারে, যেহেতু সংযোগগুলি সমস্ত আপাতদৃষ্টিতে সক্রিয় তাই কোনও সময়সীমা শেষ হবে না এবং ঘটনাস্থলে অনুরোধ অস্বীকার করা হয়নি।

সমস্যাটি হ'ল আপনি আপনার সময় এবং সংস্থানকে এমন কোনও কাজে নিয়োজিত করেন যা সম্ভবত সবচেয়ে গুরুত্বপূর্ণ উদ্বেগের মতো সহায়ক হবে না: আপনার লগইন সুরক্ষিত। আপনি কোথায় আক্রমণ করবেন তা জানেন না যখন আক্রমণ করা শক্ত। নিম্নলিখিত কয়েকটি বিবেচনা করুন:

  • লগইন পৃষ্ঠায় অ্যাক্সেস সীমাবদ্ধ করুন (কেবলমাত্র আপনার ইন্ট্রানেট? আইপি পরিসর? ভিপিএন? অন্যান্য?)।
  • যোগ রিক্যাপচা লগইন করার জন্য বা অন্য যাচাইকরণ প্রশ্ন।
  • মাল্টি-ফ্যাক্টর প্রমাণীকরণ ব্যবহার করুন ।
  • আপনার লগইন পৃষ্ঠা লুকান যদি সম্ভব হয় তবে এটির সাথে আপনার মূল পৃষ্ঠা থেকে লিঙ্ক করবেন না এবং লগইন বা অন্যান্য স্পষ্ট অবস্থান ব্যবহার করবেন না।

তথ্যের জন্য ধন্যবাদ! সুতরাং, জিনিসগুলি পরিষ্কার করার জন্য, ক) লগ ইন করতে সক্ষম এমন দুটি ব্যবহারকারী এলোমেলোভাবে তৈরি করা দীর্ঘ পাসওয়ার্ড রয়েছে। খ) লগইন পৃষ্ঠায় একটি ধরণের ক্যাপচা রয়েছে। গ) আমি এই পৃষ্ঠায় অ্যাক্সেস রোধ করার জন্য .htaccess কাজ করার চেষ্টা করছি। তবে এটি মনে হয় .htaccess এর মানগুলি একাধিকবার পরিবর্তিত হয়েছে - আমি সর্বত্র বিভিন্ন সিনট্যাক্স দেখতে থাকি এবং এখনও এইচটিচ্যাক্স সবেই কাজ করে না।
অরেলিয়াস

এছাড়াও, আমি অনলাইনে ডটকমকে সমস্ত আক্রমণের প্রতিক্রিয়া জানিয়েছি।
অরেলিয়াস

এইচটিসেসের জন্য কিছু দরকারী টিপস: স্ট্যাকওভারফ্লো.com / প্রশ্নস / 64৪৪১787878 / / (আমি দৃ strongly ়ভাবে ডাইজেস্ট প্রমাণীকরণের পরামর্শ দিই)।

এই পৃষ্ঠায় মন্তব্যগুলি তাকান, ডাইজেস্ট একটি দুর্দান্ত ধারণা বলে মনে হচ্ছে না? httpd.apache.org/docs/2.4/mod/mod_auth_digest.html
অরেলিয়াস

1
আপনি আমাকে সেখানে পেয়েছেন। হ্যাঁ, আমি মনে রেখেছিলাম যে আমি ডাইজেস্ট প্রমাণীকরণ ব্যবহার করেছি এবং তখন থেকে আমাদের কোথাও https ছিল না। যে কারণে আমরা htacces পাসওয়ার্ড ব্যবহার করি না তা হ'ল এটি কোনও দীর্ঘমেয়াদী সমাধান নয়। প্রকাশের এক সপ্তাহ আগে কিছু লুকানোর জন্য এটি ব্যবহার করা ঠিক আছে তবে দৈনন্দিন ব্যবহারের জন্য আপনি অন্য স্তরের পাসওয়ার্ড চান না want এটি এতটা নিরাপদও নয়। যখন রিসোর্সটি এমন স্থানে থাকে যা পাবলিক ইন্টারনেটে মোটেও দেখা যায় না, তখন আমরা সঠিক পথে থাকি।
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.