宇宙主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

欧基零壹微头条IP归属甄别会员请立即修改密码
查看: 3387|回复: 17

[疑问] 如何加快csf防火墙block ip的速度(送自己写的防CC脚本)

[复制链接]
发表于 2011-12-3 03:45:50 | 显示全部楼层 |阅读模式
我的服务器每天大概会被1000个左右的并发IP CC
我通过日志大概分析出来一些非法的请求,但是在使用CSF禁止ip的时候,由于iptables要锁表,导致特别特别慢。。求快速加入iptables的方法...

下面是封大量连接没有referer来源的脚本,自己写的比较2。。见谅..

#!/bin/bash
ips=`tail -100 /data/logs/aaa.com.log | grep -E ' GET ' | awk '{if ($11=="-"){print $1}}' |sort |uniq -c | awk '{if ($1 > 1 ){ print $2 }}'`

cache=`tail -1000 /data/logs/aaa.com.log`;
#printf "$cache";
#echo "$cache";
for ip in $ips;do
        #echo $ip;
        ipcache=`echo "$cache" | grep -E "^$ip"`;
        posttest=`echo "$ipcache" | grep -E ' POST ' | wc -l`;
        if [ $posttest -gt 0 ]
        then
                echo "$ip POST detected,continue";
                continue;
        fi
        match=`echo "$ipcache" |grep -E ' GET ' | awk '{if ($11 == "-") {print $11}}' | wc -l`;

        if [ $match -gt 10 ]
        then
                FLAG=0;
                grep $ip /etc/csf/csf.tempban > /dev/null
                if [ $? -ne $FLAG ]
                then
                        /usr/sbin/csf -td $ip 43200
                        echo "block $ip, match $match";
                else
                        echo "already block $ip, match $match" ;
                fi

        fi
        #echo $match;
        #echo "$cache"| grep $ip >> /data/logs/ban/200.log;
done
~

评分

参与人数 1威望 +10 收起 理由
wusir + 10 原创内容

查看全部评分

发表于 2011-12-3 04:19:32 | 显示全部楼层
直接通过iptables封不就行了吗, 为什么要用csf
发表于 2011-12-3 09:22:03 | 显示全部楼层
分析日志太蛋痛了

不用iptables的情况下 可以用apache或者nginx屏蔽IP的功能  也行的
发表于 2011-12-3 09:23:15 | 显示全部楼层
发表于 2011-12-3 09:39:00 | 显示全部楼层
有碼學習
发表于 2011-12-3 09:46:06 | 显示全部楼层
楼主很厉害,非常不错
发表于 2011-12-3 10:04:38 | 显示全部楼层

csf轻易不敢用

楼主不错,能否写个iptables下的?
发表于 2011-12-3 10:12:16 | 显示全部楼层
我尝试把脚本改改!!
发表于 2011-12-3 11:56:33 | 显示全部楼层
  直接上CC软防,几十万CC无视
发表于 2011-12-3 11:57:50 | 显示全部楼层
原帖由 loning 于 2011-12-3 03:45 发表
我的服务器每天大概会被1000个左右的并发IP CC
我通过日志大概分析出来一些非法的请求,但是在使用CSF禁止ip的时候,由于iptables要锁表,导致特别特别慢。。求快速加入iptables的方法...

下面是封大量连接没有referer来 ...

看来以后要加referer了
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宇宙主机交流论坛

GMT+8, 2024-11-1 12:32 , Processed in 0.066842 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表