Наткнулся на интересную тему у лайфа. Уверен они там должны быть в курсе, но на всякий случай предупрежу остальных.
Сделал я себе статический IP адрес и тарифный план 4G 50Гб. Всё гуд, но через пару дней начала отваливаться моя ssh сессия каждые 5 минут. Начинаю разбираться - идёт атака на ssh толпа китайских IP адресов пытаются подобрать пароль в таком количестве что ядро операционной системы киляет мою сессию. Решение быстро нашлось. Автоматически банить и дропать все запросы к SSH кто неудачно вводит пароль.
- код выделить все
2017-07-23 00:19:20,356 Ban 109.72.234.41
2017-07-23 00:19:20,623 Ban 113.107.183.45
2017-07-23 00:19:20,881 Ban 113.118.168.83
2017-07-23 00:19:21,139 Ban 116.31.116.20
2017-07-23 00:19:21,405 Ban 118.233.251.86
2017-07-23 00:19:21,663 Ban 119.193.140.217
2017-07-23 00:19:21,915 Ban 121.18.238.106
2017-07-23 00:19:22,194 Ban 121.18.238.119
2017-07-23 00:19:22,464 Ban 121.18.238.123
2017-07-23 00:19:22,742 Ban 121.18.238.125
2017-07-23 00:19:23,002 Ban 121.18.238.28
2017-07-23 00:19:23,264 Ban 175.6.27.205
2017-07-23 00:19:23,517 Ban 182.70.34.8
2017-07-23 00:19:23,771 Ban 201.178.39.192
2017-07-23 00:19:24,045 Ban 210.103.124.188
2017-07-23 00:19:24,307 Ban 221.194.47.224
2017-07-23 00:19:24,572 Ban 221.194.47.233
2017-07-23 00:19:24,828 Ban 221.194.47.236
2017-07-23 00:19:25,090 Ban 221.194.47.242
2017-07-23 00:19:25,354 Ban 222.236.136.214
2017-07-23 00:19:25,640 Ban 27.114.177.202
2017-07-23 00:19:25,893 Ban 42.7.26.55
2017-07-23 00:19:26,155 Ban 45.249.173.242
2017-07-23 00:19:26,418 Ban 5.141.150.108
2017-07-23 00:19:26,680 Ban 5.237.0.20
2017-07-23 00:19:26,940 Ban 58.213.125.178
2017-07-23 00:19:27,188 Ban 58.218.198.148
2017-07-23 00:19:27,447 Ban 59.16.38.234
2017-07-23 00:19:27,694 Ban 59.45.175.24
2017-07-23 00:19:27,947 Ban 59.45.175.56
2017-07-23 00:19:28,204 Ban 59.45.175.62
2017-07-23 00:19:28,476 Ban 59.45.175.64
2017-07-23 00:19:28,725 Ban 59.45.175.66
2017-07-23 00:19:28,975 Ban 59.45.175.67
2017-07-23 00:19:29,229 Ban 59.45.175.86
2017-07-23 00:19:29,477 Ban 59.45.175.88
2017-07-23 00:19:29,728 Ban 91.197.232.107
2017-07-23 00:19:29,979 Ban 91.197.232.109
2017-07-23 00:35:52,924 Ban 109.72.234.41
2017-07-23 00:35:53,241 Ban 113.107.183.45
2017-07-23 00:35:53,517 Ban 113.118.168.83
2017-07-23 00:35:53,799 Ban 116.31.116.20
2017-07-23 00:35:54,128 Ban 118.233.251.86
2017-07-23 00:35:54,405 Ban 119.193.140.217
2017-07-23 00:35:54,708 Ban 121.18.238.106
2017-07-23 00:35:54,976 Ban 121.18.238.119
2017-07-23 00:35:55,232 Ban 121.18.238.123
2017-07-23 00:35:55,498 Ban 121.18.238.125
2017-07-23 00:35:55,780 Ban 121.18.238.28
2017-07-23 00:35:56,038 Ban 175.6.27.205
2017-07-23 00:35:56,296 Ban 182.70.34.8
2017-07-23 00:35:56,551 Ban 201.178.39.192
2017-07-23 00:35:56,819 Ban 210.103.124.188
2017-07-23 00:35:57,096 Ban 221.194.47.224
2017-07-23 00:35:57,376 Ban 221.194.47.233
2017-07-23 00:35:57,666 Ban 221.194.47.236
2017-07-23 00:35:57,940 Ban 221.194.47.242
2017-07-23 00:35:58,195 Ban 222.236.136.214
2017-07-23 00:35:58,472 Ban 27.114.177.202
2017-07-23 00:35:58,736 Ban 42.7.26.55
2017-07-23 00:35:58,994 Ban 45.249.173.242
2017-07-23 00:35:59,240 Ban 5.141.150.108
2017-07-23 00:35:59,487 Ban 5.237.0.20
2017-07-23 00:35:59,734 Ban 58.213.125.178
2017-07-23 00:35:59,986 Ban 58.218.198.148
2017-07-23 00:36:00,250 Ban 59.16.38.234
2017-07-23 00:36:00,511 Ban 59.45.175.24
2017-07-23 00:36:00,774 Ban 59.45.175.56
2017-07-23 00:36:01,028 Ban 59.45.175.62
2017-07-23 00:36:01,295 Ban 59.45.175.64
2017-07-23 00:36:01,563 Ban 59.45.175.66
2017-07-23 00:36:01,855 Ban 59.45.175.67
2017-07-23 00:36:02,130 Ban 59.45.175.86
2017-07-23 00:36:02,658 Ban 59.45.175.88
2017-07-23 00:36:02,912 Ban 91.197.232.107
2017-07-23 00:36:03,178 Ban 91.197.232.109
2017-07-23 00:44:32,736 Ban 109.72.234.41
2017-07-23 00:44:33,074 Ban 113.107.183.45
2017-07-23 00:44:33,366 Ban 113.118.168.83
2017-07-23 00:44:33,619 Ban 116.31.116.20
2017-07-23 00:44:33,881 Ban 118.233.251.86
2017-07-23 00:44:34,136 Ban 121.18.238.106
2017-07-23 00:44:34,400 Ban 121.18.238.119
2017-07-23 00:44:34,649 Ban 121.18.238.123
2017-07-23 00:44:34,900 Ban 121.18.238.125
2017-07-23 00:44:35,149 Ban 121.18.238.28
2017-07-23 00:44:35,402 Ban 175.6.27.205
2017-07-23 00:44:35,649 Ban 182.70.34.8
2017-07-23 00:44:35,896 Ban 201.178.39.192
2017-07-23 00:44:36,144 Ban 210.103.124.188
2017-07-23 00:44:36,390 Ban 221.194.47.224
2017-07-23 00:44:36,639 Ban 221.194.47.233
2017-07-23 00:44:36,891 Ban 221.194.47.236
2017-07-23 00:44:37,141 Ban 221.194.47.242
2017-07-23 00:44:37,389 Ban 222.236.136.214
2017-07-23 00:44:37,636 Ban 27.114.177.202
2017-07-23 00:44:37,883 Ban 42.7.26.55
2017-07-23 00:44:38,131 Ban 45.249.173.242
2017-07-23 00:44:38,378 Ban 5.141.150.108
2017-07-23 00:44:38,628 Ban 5.237.0.20
2017-07-23 00:44:38,875 Ban 58.213.125.178
2017-07-23 00:44:39,132 Ban 58.218.198.148
2017-07-23 00:44:39,385 Ban 59.16.38.234
2017-07-23 00:44:39,632 Ban 59.45.175.24
2017-07-23 00:44:39,885 Ban 59.45.175.56
2017-07-23 00:44:40,133 Ban 59.45.175.62
2017-07-23 00:44:40,384 Ban 59.45.175.64
2017-07-23 00:44:40,632 Ban 59.45.175.66
2017-07-23 00:44:40,881 Ban 59.45.175.67
2017-07-23 00:44:41,130 Ban 59.45.175.86
2017-07-23 00:44:41,378 Ban 59.45.175.88
2017-07-23 00:44:41,628 Ban 91.197.232.107
2017-07-23 00:44:41,876 Ban 91.197.232.109
2017-07-23 00:53:54,986 Ban 109.72.234.41
2017-07-23 00:53:55,354 Ban 113.107.183.45
2017-07-23 00:53:55,678 Ban 113.118.168.83
2017-07-23 00:53:55,934 Ban 116.31.116.20
2017-07-23 00:53:56,214 Ban 118.233.251.86
2017-07-23 00:53:56,468 Ban 121.18.238.106
2017-07-23 00:53:56,738 Ban 121.18.238.119
2017-07-23 00:53:56,986 Ban 121.18.238.123
2017-07-23 00:53:57,236 Ban 121.18.238.125
2017-07-23 00:53:57,486 Ban 121.18.238.28
2017-07-23 00:53:57,735 Ban 175.6.27.205
2017-07-23 00:53:57,982 Ban 182.70.34.8
2017-07-23 00:53:58,232 Ban 201.178.39.192
2017-07-23 00:53:58,489 Ban 210.103.124.188
2017-07-23 00:53:58,736 Ban 221.194.47.224
2017-07-23 00:53:58,985 Ban 221.194.47.233
2017-07-23 00:53:59,236 Ban 221.194.47.236
2017-07-23 00:53:59,486 Ban 221.194.47.242
2017-07-23 00:53:59,739 Ban 222.236.136.214
2017-07-23 00:53:59,985 Ban 27.114.177.202
2017-07-23 00:54:00,232 Ban 42.7.26.55
2017-07-23 00:54:00,481 Ban 45.249.173.242
2017-07-23 00:54:00,728 Ban 5.141.150.108
2017-07-23 00:54:00,974 Ban 5.237.0.20
2017-07-23 00:54:01,226 Ban 58.213.125.178
2017-07-23 00:54:01,473 Ban 58.218.198.148
2017-07-23 00:54:01,727 Ban 59.16.38.234
2017-07-23 00:54:01,974 Ban 59.45.175.24
2017-07-23 00:54:02,222 Ban 59.45.175.56
2017-07-23 00:54:02,470 Ban 59.45.175.62
2017-07-23 00:54:02,718 Ban 59.45.175.64
2017-07-23 00:54:02,966 Ban 59.45.175.66
2017-07-23 00:54:03,216 Ban 59.45.175.67
2017-07-23 00:54:03,465 Ban 59.45.175.86
2017-07-23 00:54:03,714 Ban 59.45.175.88
2017-07-23 00:54:03,963 Ban 91.197.232.107
2017-07-23 00:54:04,211 Ban 91.197.232.109
2017-07-23 01:22:56,271 Ban 72.194.80.187
2017-07-23 02:32:33,517 Ban 116.112.56.76
2017-07-23 02:40:14,605 Ban 188.16.77.181
2017-07-23 03:02:43,072 Ban 62.31.162.195
2017-07-23 04:33:37,372 Ban 140.255.105.146
2017-07-23 04:57:01,970 Ban 222.220.92.12
2017-07-23 05:52:48,956 Ban 81.152.50.14
2017-07-23 07:48:25,912 Ban 58.242.83.15
2017-07-23 09:27:59,310 Ban 141.255.3.145
2017-07-23 10:06:35,393 Ban 109.72.234.41
2017-07-23 10:06:35,762 Ban 113.107.183.45
2017-07-23 10:06:36,076 Ban 113.118.168.83
2017-07-23 10:06:36,408 Ban 116.112.56.76
2017-07-23 10:06:36,720 Ban 116.31.116.20
2017-07-23 10:06:37,105 Ban 140.255.105.146
2017-07-23 10:06:37,439 Ban 141.255.3.145
2017-07-23 10:06:37,796 Ban 175.6.27.205
2017-07-23 10:06:38,128 Ban 182.70.34.8
2017-07-23 10:06:38,329 Ban 188.16.77.181
2017-07-23 10:06:38,685 Ban 210.103.124.188
2017-07-23 10:06:39,034 Ban 222.220.92.12
2017-07-23 10:06:39,281 Ban 45.249.173.242
2017-07-23 10:06:39,533 Ban 5.141.150.108
2017-07-23 10:06:39,780 Ban 58.213.125.178
2017-07-23 10:06:40,029 Ban 58.218.198.148
2017-07-23 10:06:40,282 Ban 58.242.83.15
2017-07-23 10:06:40,529 Ban 59.16.38.234
2017-07-23 10:06:40,776 Ban 62.31.162.195
2017-07-23 10:06:41,023 Ban 72.194.80.187
2017-07-23 10:06:41,270 Ban 81.152.50.14
2017-07-23 10:06:41,517 Ban 91.197.232.107
2017-07-23 10:06:41,765 Ban 91.197.232.109
2017-07-23 10:50:11,211 Ban 31.162.164.165
2017-07-23 12:12:07,322 Ban 175.43.121.126
2017-07-23 12:22:21,529 Ban 58.242.83.9
2017-07-23 13:57:34,825 Ban 86.20.31.215
2017-07-23 18:14:10,693 Ban 113.107.183.45
2017-07-23 18:14:11,198 Ban 116.112.56.76
2017-07-23 18:14:11,573 Ban 140.255.105.146
2017-07-23 18:14:11,947 Ban 141.255.3.145
2017-07-23 18:14:12,325 Ban 175.43.121.126
2017-07-23 18:14:12,669 Ban 188.16.77.181
2017-07-23 18:14:13,021 Ban 222.220.92.12
2017-07-23 18:14:13,336 Ban 31.162.164.165
2017-07-23 18:14:13,681 Ban 45.249.173.242
2017-07-23 18:14:13,917 Ban 58.218.198.148
2017-07-23 18:14:14,230 Ban 58.242.83.15
2017-07-23 18:14:14,536 Ban 58.242.83.9
2017-07-23 18:14:15,034 Ban 62.31.162.195
2017-07-23 18:14:15,290 Ban 72.194.80.187
2017-07-23 18:14:15,656 Ban 81.152.50.14
2017-07-23 18:14:16,016 Ban 86.20.31.215
Через пару дней когда список забаненых исчисляется сотнями IP адресов все поутихло. 90% - китайцы остальное почти всё россия.
А потом так хуяк и закончился трафик в 50 гигабайт меньше чем за неделю (и я ничего не качал). Думаю куда чего? Надо разбираться. Интернет мне уже отрубили, но с какого то хрена на LTE интерфейсе почему то трафик 5 мегабит в секунду. Думаю чё такое, а главное как такое может быть. Лезу посмотреть. И что вы думаете ? Идёт атака (ХЗ как называется) идут запросы на 53 порт огромное количество. Они запрашивают какую то инфу в таких количествах что загрузка процессора 100% и трафик максимальный для моих условий около 5 Мегабит/с и это когда вы даже ничего не качаете. Я все по отключал чтобы проверить. Всё равно. Но вот в чём зашквар.
Атаку эту осуществляют друзья Life из города героя Москвы. Почему друзья вы спросите, а потому что они находятся в одной сети с Life, ну и туда кто попало попасть не может. Я на фаерволе создаю новое правило, чтобы он дропал все запросы из вне. Загрузка процессора упала сразу в 10 раз. Но вся мощность брошена на отражение круглосуточной атаки которая всё равно жрёт трафик. Не так много как раньше, но всё равно подъедает.
В связи с этим вопрос. Собирается ли Life c этим что то делать ? Или эту тему они сами и замутили ? Ну просто если подумать то это выгодно только Life. Вы заплатили за трафик, а он закончился и без вашего участия. Отличная идея для бизнеса.
Ну это конечно не всё. Об остальном уже не хочется писать. Интересно что они на это ответят.