Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > pl.comp.lang.php > #15207 > unrolled thread
| Started by | platformowe głupki <NOSPAMtestowanije@go2.pl> |
|---|---|
| First post | 2016-08-20 22:07 +0200 |
| Last post | 2016-08-22 20:09 +0200 |
| Articles | 5 — 2 participants |
Back to article view | Back to pl.comp.lang.php
get platformowe głupki <NOSPAMtestowanije@go2.pl> - 2016-08-20 22:07 +0200
Re: get platformowe głupki <NOSPAMtestowanije@go2.pl> - 2016-08-21 14:19 +0200
Re: get Lemat <#@lemat.priv.pl> - 2016-08-21 15:26 +0200
Re: get platformowe głupki <NOSPAMtestowanije@go2.pl> - 2016-08-22 17:34 +0200
atak DOS, DDOS, było: Re: get Lemat <#@lemat.priv.pl> - 2016-08-22 20:09 +0200
| From | platformowe głupki <NOSPAMtestowanije@go2.pl> |
|---|---|
| Date | 2016-08-20 22:07 +0200 |
| Subject | get |
| Message-ID | <npada0$99a$1@node2.news.atman.pl> |
jest taki problem którego nie wiem jak ugryźć... w URLu jest lista zmiennych wysyłana GET mam w bazie wzorce jakie zmienne mają być i co zawierać, jak porównywać zmienne z GET z tymi które są w URLu? szukam jakiejś cwanej metody
[toc] | [next] | [standalone]
| From | platformowe głupki <NOSPAMtestowanije@go2.pl> |
|---|---|
| Date | 2016-08-21 14:19 +0200 |
| Message-ID | <npc68e$mmh$1@node1.news.atman.pl> |
| In reply to | #15207 |
> jak porównywać zmienne z GET z tymi które są w URLu? sa w bazie miało byc
[toc] | [prev] | [next] | [standalone]
| From | Lemat <#@lemat.priv.pl> |
|---|---|
| Date | 2016-08-21 15:26 +0200 |
| Message-ID | <57b9abf2$0$15200$65785112@news.neostrada.pl> |
| In reply to | #15208 |
W dniu 21.08.2016 o 14:19, platformowe głupki pisze:
>
>> jak porównywać zmienne z GET z tymi które są w URLu?
>
> sa w bazie miało byc
>
>
$ok=true;
foraech ($_GET as $key=>$val) {
$pattern=wyciągnij_z_bazy_pattern($key);
if (!sprawdz_czy_pasuje($val,$pattern))
$ok=false;
}
--
Pozdrawiam
Lemat
[toc] | [prev] | [next] | [standalone]
| From | platformowe głupki <NOSPAMtestowanije@go2.pl> |
|---|---|
| Date | 2016-08-22 17:34 +0200 |
| Message-ID | <npf61t$nun$2@node1.news.atman.pl> |
| In reply to | #15209 |
tak metoda wszystkich przypadków ma szanse działać, ale ja mam Panie Lemat do Pana pytanie z innej beczki, chciałbym zrobić sobie na stronie logi... ale z drugiej chciaąłbym się zabezpieczyć przed atakami dos czy jakoś tak to się nazywa... jak to zrobić? co logować w bazie, zeby np. zapisywał do bazy 100 wejść danego IP, a później już nie? nie mogę tego jakoś ogarnąć... help i pozdro.
[toc] | [prev] | [next] | [standalone]
| From | Lemat <#@lemat.priv.pl> |
|---|---|
| Date | 2016-08-22 20:09 +0200 |
| Subject | atak DOS, DDOS, było: Re: get |
| Message-ID | <57bb3f9e$0$661$65785112@news.neostrada.pl> |
| In reply to | #15210 |
W dniu 22.08.2016 o 17:34, platformowe głupki pisze: > tak metoda wszystkich przypadków ma szanse działać, > > ale ja mam Panie Lemat do Pana pytanie z innej beczki, > > chciałbym zrobić sobie na stronie logi... > ale z drugiej chciaąłbym się zabezpieczyć przed atakami dos czy jakoś > tak to się nazywa... > > jak to zrobić? co logować w bazie, zeby np. zapisywał do bazy 100 wejść > danego IP, a później już nie? nie mogę tego jakoś ogarnąć... > > help i pozdro. Logowanie to załatwia apacz/nginx i mu całkiem nieźle to wychodzi. Ja*) bym wyróżnił 2 typy ataków (D)DOS 1) na łącze polegające na wysyceniu łącza internetowego ruchem na to masz nikłą możliwość obrony poza skorzystaniem z dedykowanych rozwiązań typu Cloudflare, Akamai. 2) na aplikację polegającą na wysłaniu takiej ilości requestów aby aplikacja była zmuszona je obrabiać i requesty od normalnych użytkowników dostawały timeouty. I tutaj obronę należy rozpocząć od przeanalizowania tego skąd jest atak i na co jest atak. Dlatego też nie ma jedynej prawidłowej metody obrony. Można na przykład na firewallu dopuścić ruch z PL a odciąć resztę. Można przeskalować hosting. Można zmienić treść z generowanej dynamicznie na statyczną. Aby jednak wiedzieć, że coś dziwnego się dzieje z serwerem trzeba użyć narzędzi do monitorowania i generowania wykresów: IO karty sieciowej Load CPU Load Average IO dysku takimi narzędziami są np. nagios, mrtg, zabbix... *) moje prywatne zdanie może i na pewno jest inne niż innych fachowców oraz "fachowców" od bezpieczeństwa. -- Pozdrawiam Lemat
[toc] | [prev] | [standalone]
Back to top | Article view | pl.comp.lang.php
csiph-web