Связаться по:
[email protected]

Блог о системном администрировании серверов и сайтов

Установка, настройка программного обеспечения Linux, Windows операционных систем

Настройка nginx от DDoS

5/5 - (1 голос)

Все чаще DDoS атаки стали смещаться с уровня обычной сетевой атаки на уровень приложений.

Особенности nginx защиты от DDoS атак. Построение первичной защиты

Небольшой сайт, обладающий скромными характеристиками даже от стресс – тестирования может перестать функционировать. Именно поэтому наличие защиты является необходимостью и залогом безопасности, по аналогии с антивирусом на обычном ПК.

Первичным рубежом защиты будет брандмауэр iptables. Его можно использовать со штатными настройками. Единственная разница – стоит увеличить количество допустимых соединений в пункте №8 и №10.

 

Перед непосредственным запуском защиты стоит убедиться, что всегда есть возможность вернуть значения в первичное состояние. Это необходимо на случай ошибок в настройках – иначе к серверу вообще никто не сможет подключиться, даже имея root права.

Данный брандмауэр может контролировать и противостоять атаке на сетевом уровне. Следующим этапом будет непосредственно nginx.

Настройка nginx от DDoS атаки

Первое, что следует сделать, чтобы защитить свой сервер и данные, это запретить доступ устройствам, обращающимся по ip адресу, а не по доменному имени. Сделать это можно через файл nginx.conf.

Там же следует изменить количество доступных обращений (снизить лимит). Это действие позволить гасить запросы взломщиков, однако пропускать обычных пользователей.

Удобной является использование нескольких инструментов в связке – к примеру, Lua и nginx. Lua позволяет быстрее и удобнее менять скрипты, без их предварительной компиляции сервером.

В этом случае nginx DDoS защита может подвергаться изменению и модернизации. К примеру, можно использовать сервер openresty, который может:

  •  Применять в работе так называемые словари, которые, в свою очередь, используются для создания белых и черных списков ip адресов, позволяющих моментально распознавать вероятную атаку (если она производится с адреса, уже выполнявшего вредоносные действия);
  •  Использовать скрипты. Так, работая с белыми и черными списками можно задать набор действий, скриптов, при соответствии адреса, приславшего запрос, адресу, имеющемуся в списках. Подобные манипуляции потребуют профессиональных знаний темы. И если их нет – стоит заказать настройку у специалистов;
  • Применть операнды, позволяющие задействовать скрипты, без необходимости их повторной настройки при рестарте сервера.

Как защитить nginx от DDoS

Работа со скриптами и операндами доступна каждому, кто владеет хотя бы одним языком программирования и понимает машинную логику.

Тем не менее, защита от DDoS атак nginx доступна, к сожалению, далеко не всем. Пользователь, не знающий команд, не владеющий языком программирования может оказаться в затруднении — ведь необходимо не только сменить некоторые значения, но и самому, вручную прописать несколько операндов. К примеру, использовать переменную ngx, позволяющую отфильтровывать ip адреса по спискам, распознавать непосредственную DDoS атаку. В ином случае результаты первой же атаки будут плачевными для владельца сервера – сохранить его в рабочем состоянии как минимум не удастся.

Если возможности корректно организовать качественную защиту в одиночку нет – стоит обратиться к IT специалистам, которые либо подскажут необходимые манипуляции, либо выполнят настройку самостоятельно.

 

Оставить комментарий

Лимит времени истёк. Пожалуйста, перезагрузите CAPTCHA.