Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > pl.comp.lang.php > #15207 > unrolled thread

get

Started byplatformowe głupki <NOSPAMtestowanije@go2.pl>
First post2016-08-20 22:07 +0200
Last post2016-08-22 20:09 +0200
Articles 5 — 2 participants

Back to article view | Back to pl.comp.lang.php


Contents

  get platformowe głupki <NOSPAMtestowanije@go2.pl> - 2016-08-20 22:07 +0200
    Re: get platformowe głupki <NOSPAMtestowanije@go2.pl> - 2016-08-21 14:19 +0200
      Re: get Lemat <#@lemat.priv.pl> - 2016-08-21 15:26 +0200
        Re: get platformowe głupki <NOSPAMtestowanije@go2.pl> - 2016-08-22 17:34 +0200
          atak DOS, DDOS, było: Re: get Lemat <#@lemat.priv.pl> - 2016-08-22 20:09 +0200

#15207 — get

Fromplatformowe głupki <NOSPAMtestowanije@go2.pl>
Date2016-08-20 22:07 +0200
Subjectget
Message-ID<npada0$99a$1@node2.news.atman.pl>
jest taki problem którego nie wiem jak ugryźć...

w URLu jest lista zmiennych wysyłana GET

mam w bazie wzorce jakie zmienne mają być i co zawierać,

jak porównywać zmienne z GET z tymi które są w URLu?

szukam jakiejś cwanej metody

[toc] | [next] | [standalone]


#15208

Fromplatformowe głupki <NOSPAMtestowanije@go2.pl>
Date2016-08-21 14:19 +0200
Message-ID<npc68e$mmh$1@node1.news.atman.pl>
In reply to#15207
> jak porównywać zmienne z GET z tymi które są w URLu?

sa w bazie miało byc

[toc] | [prev] | [next] | [standalone]


#15209

FromLemat <#@lemat.priv.pl>
Date2016-08-21 15:26 +0200
Message-ID<57b9abf2$0$15200$65785112@news.neostrada.pl>
In reply to#15208
W dniu 21.08.2016 o 14:19, platformowe głupki pisze:
>
>> jak porównywać zmienne z GET z tymi które są w URLu?
>
> sa w bazie miało byc
>
>

$ok=true;
foraech ($_GET as $key=>$val) {
	$pattern=wyciągnij_z_bazy_pattern($key);
	if (!sprawdz_czy_pasuje($val,$pattern))
		$ok=false;
	}

-- 
Pozdrawiam
Lemat

[toc] | [prev] | [next] | [standalone]


#15210

Fromplatformowe głupki <NOSPAMtestowanije@go2.pl>
Date2016-08-22 17:34 +0200
Message-ID<npf61t$nun$2@node1.news.atman.pl>
In reply to#15209
tak  metoda wszystkich przypadków ma szanse działać,

ale ja mam Panie Lemat do Pana pytanie z innej beczki,

chciałbym zrobić  sobie na stronie logi...
ale z drugiej chciaąłbym się zabezpieczyć przed atakami dos czy jakoś 
tak to się nazywa...

jak to zrobić? co logować w bazie, zeby np. zapisywał do bazy 100 wejść 
danego IP, a później już nie? nie mogę tego jakoś ogarnąć...

help i pozdro.

[toc] | [prev] | [next] | [standalone]


#15211 — atak DOS, DDOS, było: Re: get

FromLemat <#@lemat.priv.pl>
Date2016-08-22 20:09 +0200
Subjectatak DOS, DDOS, było: Re: get
Message-ID<57bb3f9e$0$661$65785112@news.neostrada.pl>
In reply to#15210
W dniu 22.08.2016 o 17:34, platformowe głupki pisze:
> tak  metoda wszystkich przypadków ma szanse działać,
>
> ale ja mam Panie Lemat do Pana pytanie z innej beczki,
>
> chciałbym zrobić  sobie na stronie logi...
> ale z drugiej chciaąłbym się zabezpieczyć przed atakami dos czy jakoś
> tak to się nazywa...
>
> jak to zrobić? co logować w bazie, zeby np. zapisywał do bazy 100 wejść
> danego IP, a później już nie? nie mogę tego jakoś ogarnąć...
>
> help i pozdro.

Logowanie to załatwia apacz/nginx i mu całkiem nieźle to wychodzi.

Ja*) bym wyróżnił 2 typy ataków (D)DOS
1) na łącze
polegające na wysyceniu łącza internetowego ruchem
na to masz nikłą możliwość obrony poza skorzystaniem z dedykowanych 
rozwiązań typu Cloudflare, Akamai.

2) na aplikację
polegającą na wysłaniu takiej ilości requestów aby aplikacja była 
zmuszona je obrabiać i requesty od normalnych użytkowników dostawały 
timeouty.

I tutaj obronę należy rozpocząć od przeanalizowania tego skąd jest atak 
i na co jest atak. Dlatego też nie ma jedynej prawidłowej metody obrony.
Można na przykład na firewallu dopuścić ruch z PL a odciąć resztę.
Można przeskalować hosting.
Można zmienić treść z generowanej dynamicznie na statyczną.

Aby jednak wiedzieć, że coś dziwnego się dzieje z serwerem trzeba użyć 
narzędzi do monitorowania i generowania wykresów:

IO karty sieciowej
Load CPU
Load Average
IO dysku

takimi narzędziami są np. nagios, mrtg, zabbix...

*) moje prywatne zdanie może i na pewno jest inne niż innych fachowców 
oraz "fachowców" od bezpieczeństwa.
-- 
Pozdrawiam
Lemat

[toc] | [prev] | [standalone]


Back to top | Article view | pl.comp.lang.php


csiph-web