Syn Flood auf vServer

  • Hallo Community,


    seit einigen Tagen bekomme ich immer wieder Syn Floods auf meinen Server wodurch der apache2 lahmgelegt wird.


    Da es ein vServer ist kann ich leider keinen einfluss auf die Limits etc. ausüben um dem ganzen entgegen zu kommen oder Syn Cookies zu aktivieren.
    Ich habe das ganze schon beim Support gemeldet aber bekam nur die Antwort das sie sich nicht um softwareprobleme kümmern das solle ich selbst machen (wie denn ohne zugriff auf den kernel?).


    Hat einer von euch eine Idee was ich tun kann? Ich bin leider in Sachen DDoS nicht so informiert da ich mit solchen kindischen aktionen noch nie zu tun hatte (jetzt leider auch nur da ein kiddyonlinegame auf meinem server läuft, kommt wieder weg).


    Wenn jemand informationen wünscht oder eine idee hat, immer gerne.


    Die Pakete kommen übrigens von über 60 unterschiedlichen Hosts (soweit ich richtig gezählt habe).


    Gruß
    aPollO

  • Hallo,
    Ich denke du solltest dich mal in hinsicht auf fail2ban und denyhost (auswertung der access logs) umschauen. Wenn ich mich nicht irre gabs auch einen Theard dazu hier im Forum ;)
    Eventuell kannst du ja die "ClientMaxConnections" (so oder so ähnlich heißt das bei apache) einstellen sodass nur eine bestimmte anzahl an verbindungen zugelassen wird.

  • ja die apache einstellungen habe ich schon angepasst, jetzt funktioniert es wieder für "normale" benutzer eine website zu öffnen. aber gestern abend waren es noch mehr angreifer da hat das auch nichts genutzt. der angriff läuft jetzt bald 24 stunden.


    ich hab leider kein thread gefunden

  • danke, ich glaube das hatte ich gestern schon ergoogelt. aber ich kam nichtmehr dazu es genauer anzuschauen, meine freundin ist schon sauer ins bett weil ich so lange vor dem rechner saß :D

  • Von welchen Hosts kommen denn diese Angriffe?


    Wenn es eine Hand voll Hosts aus der EU und anderen Rechtsstaaten sind, würde ich die einfach beim Provider stilllegen lassen und ggf. anzeigen (auch wegen eventueller finanzieller Schäden bei dir).


    Wenn es, was ich eher vermute, Hosts aus rechtsfreien Staaten wie den Asiatischen Raum (ausgenommen Japan) ist, würde ich die IP-Blöcke verbieten.


    Überhaupt wäre letzteres ein nettes Feature für die VCP-Firewall: Einfach IP-Blöcke verbieten können. Sollte programmiertechnisch kein Problem darstellen...

    Mein Server:
    v(olks)Server 1. Serie: 2,5GHz, 1024MB RAM, 1024MB Swap, 2x60GB-Raid1-HDD, Traffic-Flat
    Node:
    78.46.117.9x | hos-tr2.ex3k4.rz7.hetzner.de

  • Es scheint ein Botnet zu sein das grösstenteils im deutschsprachigen Raum angesiedelt ist, die meisten Hosts stammen aus Deutschland, Österreich, Schweiz, Frankreich und vereinzelt auch anderen europäischen Ländern.


    Ich weiss leider nicht wo ich mich hinwenden soll, bis auf die Anzeige natürlich an die Polizei

  • Whois einfach die IPs und schreibe an "abuse@[Name des angezeigten Providers]".

    Mein Server:
    v(olks)Server 1. Serie: 2,5GHz, 1024MB RAM, 1024MB Swap, 2x60GB-Raid1-HDD, Traffic-Flat
    Node:
    78.46.117.9x | hos-tr2.ex3k4.rz7.hetzner.de