先大概說(shuō)說(shuō)簡(jiǎn)單的結(jié)構(gòu)…前端一個(gè)Nginx反向代理,后端一個(gè)Nginx instance app for PHP…實(shí)際上就是個(gè)Discuz,之前面對(duì)CC攻擊都是預(yù)警腳本或者走CDN,但是這次攻擊者不再打流量,而是針對(duì)數(shù)據(jù)庫(kù)請(qǐng)求頁(yè)面進(jìn)行攻擊,如search操作…帖子ID F5等..從日志分析來(lái)看是從3個(gè)URL著手攻擊的,當(dāng)時(shí)使用Nginx 匹配$query_string 來(lái)return 503…不過(guò)會(huì)導(dǎo)致頁(yè)面不能訪(fǎng)問(wèn),所以想到這么一個(gè)折中的辦法。
首先你看一段代理請(qǐng)求的日志:
##通過(guò)分析,在后端發(fā)現(xiàn)其代理訪(fǎng)問(wèn)過(guò)來(lái)的數(shù)據(jù)都是兩個(gè)IP的,默認(rèn)情況下直接訪(fǎng)問(wèn)獲取真實(shí)IP,其IP只有一個(gè),而通過(guò)手機(jī) 3G/4G上網(wǎng)則是2個(gè)IP,不過(guò)有匿名IP的話(huà),到服務(wù)器則只有一個(gè)IP,這種就不太好判斷了...
[root@ipython conf]# tail -f /var/log/nginx/logs/access.log | grep ahtax
120.193.47.34 - - [26/Sep/2014:23:34:44 +0800] "GET /ahtax/index.html HTTP/1.0" 503 1290 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/31.0.1650.63 Safari/537.36" "10.129.1.254, 120.193.47.34"
使用PHP分析下訪(fǎng)問(wèn)時(shí)的_SERVER變量
通過(guò)瀏覽器訪(fǎng)問(wèn)確認(rèn)相關(guān)參數(shù)

有了這個(gè)特征就很好判斷了….
首先需要有一個(gè)正則來(lái)匹配日志里的兩個(gè)IP,Nginx正則依賴(lài)pcre庫(kù)...
重載配置后就可以限制使用代理IP來(lái)訪(fǎng)問(wèn)的網(wǎng)站用戶(hù)了

新聞熱點(diǎn)
疑難解答
圖片精選