我在Linux中创建了WordPress网站,其中包含了作为webservice和MySQL服务数据库的Apache。
最近,黑客们正试图利用POST方法攻击网站。这些请求被服务器拒绝,但是内存被这些连续的请求填满,像apache、MySQL这样的服务被停止。
那么,我的问题是,我们如何才能防止这样的攻击请求不会使用服务器资源?在不使用服务器资源的情况下,是否有明确拒绝攻击的mod_security规则?请指点。
下面是后攻击的日志条目。
134.175.91.239 - - [30/Nov/2018:15:15:34 +0000] "POST /wp-admins.php HTTP/1.1" 403 743 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:15:36 +0000] "POST /m.php?pbid=open HTTP/1.1" 403 743 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:15:38 +0000] "POST /db_dataml.php HTTP/1.1" 404 30163 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:15:43 +0000] "POST /mx.php HTTP/1.1" 404 30168 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:15:47 +0000] "POST /xshell.php HTTP/1.1" 404 30173 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:15:48 +0000] "POST /qq.php HTTP/1.1" 404 30158 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:15:58 +0000] "POST /phpstudy.php HTTP/1.1" 404 30163 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:16:02 +0000] "POST /phpStudy.php HTTP/1.1" 404 30188 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:16:06 +0000] "POST /weixiao.php HTTP/1.1" 404 30173 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:16:07 +0000] "POST /feixiang.php HTTP/1.1" 404 30173 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:16:10 +0000] "POST /ak47.php HTTP/1.1" 404 30168 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:28.0) Gecko/20100101 Firefox/31.0"
134.175.91.239 - - [30/Nov/2018:15:19:26 +0000] "POST /ws/v1/cluster/apps/new-application HTTP/1.1" 404 30150 "-" "Mozilla/5.0 (X11; Linux x86_64; rv:45.0) Gecko/20100101 Firefox/45.0"发布于 2018-12-01 09:09:52
您还没有分享关于服务器资源使用的任何细节,因此很难对此提供任何建议。正如您自己说过的,由于MySQL被OOM杀死,它可能需要更多的内存。
以下是一些小窍门:
php-fpm而不是mod_php。它减少了apache的内存使用量,并允许您使用apache的事件工作器模型。fail2ban禁止违规的IP地址。但是,如果你没有为你的需要设置好它,要小心禁止合法的。https://serverfault.com/questions/942399
复制相似问题