Go Back

Sei sotto attacco Ddos ?

Attaque DDos niveau 7


Attacco alla schiena?

Ne parliamo nel caso non fossimo già intervenuti :)

Gli IP errati sono in agguato nel tuo sito e lo saturano, la domanda è 1 o più? (il rimedio non sarà lo stesso)

Dal tuo cPanel, guarda la sezione "Misure", quindi l'icona "Visitatori", identifica se si tratta di un singolo IP o di un URL specifico diverso dalla home page. Per maggiore comodità, puoi scaricare i file di accesso dei visitatori utilizzando l'icona 'Raw access', guarda la colonna 'user agent' per scoprire se si tratta di un bot indesiderato... (Se lo ritieni, informaci per studiare la possibilità di un blocco radicale a livello di server) 

Abbiamo già visto dei bot bug, controlla per ogni evenienza se si tratta di un IP di Google con quello: https://apps.db.ripe.net/db-web-ui/#/query

Il primo obiettivo è mitigare gli attacchi per farli abbandonare, se possibile... Alcuni sono del tipo 'forza bruta', e mirano a forzare una pagina contenente un login, questi sono i più facili da proteggere...

Soprattutto, assicurati che il tuo sito sia al 100% SSL, perché questo lo protegge parzialmente da alcuni attacchi web:  https://support.yoorshop.hosting/knowledgebase/1551/Come-installare-un-certificato-SSL.html

Soluzione 1:
Bloccalo per un po' con cPanel: 'Blocco indirizzo IP', diverse ore dopo vieni a sbloccarlo (che sia un IP di Google o meno)

Per gli attacchi al modulo di contatto o alla registrazione o all'area clienti è 'forza bruta', inutile lottare contro gli IP che cambiano continuamente, bisogna impostare la protezione captcha: ReCapatcha

Soluzione 2:
Se una moltitudine di IP attacca il tuo sito, non è necessario inseguirli tutti, questo si chiama attacco di livello 7 e l’unico rimedio è lo scudo multilivello. Tieni presente che una parte di esso è già filtrata dal nostro firewall prima che dal server e anche dagli anti-ddos del nostro provider. Per fermare l'attacco, se necessario, devi apportare modifiche tramite Nginx al tuo account

Questo scudo è una configurazione speciale YOORshop che potrai impostare in pochi click, e il suo scopo è quello di limitare l'accesso al tuo sito a pochi IP per qualche minuto, questo abbasserà la tensione e gli aggressori (i robot ovviamente) si arrenderanno dopo pochi minuti perché non sono più in grado di inviare una richiesta valida... Non ci sono altre soluzioni per fermare questo tipo di attacchi... Dobbiamo far capire all'aggressore che il sito è non più vulnerabile.

Dal tuo cPanel, vedi la sezione Nginx in basso e il plugin Nginx-Manager
Scegli il tuo dominio quindi fai clic su "Configura"

Attiva i primi 2 contemporaneamente:

1. Test di verifica dei cookie
I bot non accettano i cookie in generale, questo filtro non passerà se il cookie non viene accettato.
Tutti i bot più diffusi come Google e altri sono esclusi dal test dei cookie
Ecco l'opzione in Nginx per questa soluzione temporanea o permanente, vedi 'Impostazioni di sicurezza', vedi la riga: 'attenuazione bot', fai clic su abilitato, quindi su 'Applica impostazioni'

Controlla se ci sono effetti collaterali, nel qual caso puoi disattivarlo facilmente dal tuo cPanel. È del tutto normale vedere l'aggiunta nell'URL: 'bot_test=1'. Il codice di reindirizzamento utilizzato è 307.

(NB: Se un robot legittimo viene bloccato a causa del suo ruolo nella tua attività, possiamo autorizzarlo su richiesta, ci serve il suo nome 'user agent' o l'IP se statico. Se un client legittimo viene bloccato perché non accetta i cookie, può risolversi da solo con il messaggio: https://www.hostingfilters.com/cookie-test.html)

2. Per un'azione moderata a medio termine, vedere 'Stato dell'applicazione', lasciare PROXY e fare clic su Seleziona, scegliere il profilo Nginx: 'YOORshop attacco ddos ripetuto', quindi: 'Applica configurazione upstream'. Ciò interromperà le connessioni al di sopra di un certo numero di soglie di connessioni al tuo sito web. L'aggressore se ne renderà conto dopo un po', i suoi attacchi non raggiungeranno il loro duplice obiettivo: mettere il vostro sito offline per diverse ore, e di conseguenza danneggiare il server che ospita anche altri client... (Ricordiamo che la modalità normale è il profilo predefinito YOORshop).

3. Se ciò non bastasse, vai al modello Nginx: 'YOORshop ddos attack'. Puoi anche attivare una rigorosa mitigazione DOS in 'Impostazioni di sicurezza': 'DOS mitigate', è un po' più rigorosa e non consente richieste HEAD nel caso in cui si verifichi un attacco con questo tipo di richiesta.

4. Attiva Cloudflare dal tuo cPanel senza modificare DNS, e vai su Impostazioni, metti 'Sotto attacco' per alcune ore, quindi alto e moderato gradualmente...

Osserva cosa succede dopo almeno 15 minuti da ciascuna delle tue azioni, ci vorrà più o meno tempo per fermare l'attacco. Tieni presente che durante la mitigazione è normale visualizzare "Servizio Web attualmente non disponibile Errore 503"

Se i passaggi 1 e 2 sono sufficienti, in teoria potresti lasciare questa configurazione permanente per test_cookie. Per il profilo 'YOORshop attacco DDOS ripetuto', se non vedi alcun danno mentre visiti il tuo sito web/o il livello medio degli ordini, puoi lasciarlo permanentemente. Se la misura 3 non è sufficiente, dovrai considerare l'abbinamento del tuo dominio con Cloudflare a monte, vedi articolo dedicato.

Se le misure 1,2,3 non bastano contattateci.