2018-12-08

No dobra, jeszcze nie po kryzysie

W wyniku kompromitacji cwela IP trzeba będzie przedsięwziąć kolejne działania zabezpieczające przed dildosami. Ogarniemy to pewnie najdalej do jutra.

40 komentarzy:

  1. brawo czekam z chujem w twojej dupie

    OdpowiedzUsuń
  2. nk rozpierdoli ostatecznie ten serwis

    OdpowiedzUsuń
  3. chuja sie stanie

    OdpowiedzUsuń
  4. sie pobudzili kurwa po tygodniu

    OdpowiedzUsuń
  5. o kur to na karaczan jest moderacja?
    mam nadzieje że kurwa to w końcu ogarniecie bo zaraz chuj mnie strzeli bez tego serwisu

    OdpowiedzUsuń
  6. gówno dupa pizda chuj
    tyle powiem

    OdpowiedzUsuń
  7. poproście rusków o nowe ip i tyle

    OdpowiedzUsuń
  8. na chuj wy zmienialiście ip, skoro wasz nginx słucha na 0.0.0.0 a o firewalld nie słyszeliście
    każdy śmieszek może przeskanować nmapem zakres plentahost i znaleźć nowe ip karaluszka w kilka minut

    ustawcie reguły iptables/firewalld, żeby 80/443 tcp było akceptowane tylko od tych ip: https://www.cloudflare.com/ips/

    OdpowiedzUsuń
    Odpowiedzi
    1. >ustawcie reguły iptables/firewalld, żeby 80/443 tcp było akceptowane tylko od tych ip: https://www.cloudflare.com/ips/

      Nie mogę tego zrobić, bo wtedy każdy anon jest przez Mitsubę widziany pod IP z Cloudflare (nawet po kilku anonów pod tym samym IP), co wyklucza możliwość moderowania.

      Usuń
    2. obyś dziadziował
      ustawiasz, zeby kurahen był dostępny wyłącznie z ip cloudflare, a nastepnie konfigurujesz nginxa żeby czytał prawdziwe ip z nagłówa CF-Connecting-IP

      tu masz kompletną instrukcję:
      https://support.cloudflare.com/hc/en-us/articles/200170706-How-do-I-restore-original-visitor-IP-with-Nginx-

      Usuń
    3. No ale zobacz:
      >ograniczasz dostęp do kurahena tylko dla IP z CF
      >robisz restore original IP
      >nie możesz już wejść na kara, bo w punkcie pierwszym zablokowałeś dostęp z innych niż te z CF

      Usuń
    4. a srasz?

      Usuń
  9. przecież mówię o blokadzie ip z poziomu iptables a nie bezposrednio mitsuby/nginx
    po skonfigurowaniu reguł, iptables pozwoli tylko na połączenia przychodzące na portach 80 i 443 tcp od IP należących do cloudflare. każde inne ip chcące się połączyć z tym portem będzie miało timeout

    >anon chcąc połączyc się z kurahenem łączy się z reverse proxy CF
    >reverse proxy CF chce połączyć sie z vpsem kurahena na porcie 443 tcp
    >iptables pozwala na połączenie, bo IP CF znajduje się na whiteliscie
    >nginx wyciąga prawdziwe IP z nagłówka i przekazuje zapytanie do mitsuby
    >mitsuba generuje odpowiedz i odsyla ja do nginx
    >nginx odsyla ja do reverse proxy cloudflare
    >reverse proxy odsyła odpowiedz do anona

    >anon wannabe haker zgadł ip vpsa kurahena i chce sie polaczyc bezposrednio z portem 443 tcp
    >iptables nie pozwala na polaczenie bo ip hakera nie znajduje sie na whiteliscie
    >koniec

    mam wrażenie, że dałem się zdziadkować albo podszywasz się pod administratora, jeżeli nie rozumiesz dzialania firewalla xD

    OdpowiedzUsuń
    Odpowiedzi
    1. Nie dałeś się zdziadkować, tylko jestem średnio technicznym adminem. Nie przewidzieliśmy, że po podłączeniu nowego IP zrobi się przekierowanie i wystarczy zrobić traceroute na starym, żeby odczytać nowy.

      Usuń
    2. nie wiem jak ruscy mają to zorganizowane, ale wygląda to jakby mieli ustawione trasy do jednego routera w szafie z waszym dedykiem.
      domyślam się, że jest:
      NET -> PLANETAHOST -> ROUTER WASZEJ SZAFY -> WASZ DEDYK

      mają zapisaną starą trasę, żeby 185.31.160.192 szło przez router waszego racka
      oprócz tego jest nowa trasa, żeby 62.173.140.50 szło przez router waszego racka
      mimo, że publiczne ip waszego routera się zmieniło, to i tak stara trasa na niego wskazuje, a ten chętnie ogłasza swoje nowe ip gdy ktoś się o nie odpyta xD

      poproście o skasowanie starych tras lub przeniesienie serwera do innej szafy

      also, koniecznie wyłączcie reverse ip - wystarczy odpytać o hostname wszystkich adresów ip należących do planetahost, aż któryś w końcu zwróci kurahen.ork

      Usuń
    3. Wystarczy przypierdolic autodisconnect jak napierdala, a ten jakieś isky dupiksy struga, przerośnięte ego motzno

      Usuń
  10. no już się kuce musieli zlecieć i pierdolą jakieś dyrdymały

    OdpowiedzUsuń
    Odpowiedzi
    1. chuj ci na łeb melepeto

      Usuń
    2. dokładnie
      jakieś iksy dupiksy hosty srosty co mnie to kurwa obchodzi
      kuc ujemny hir

      Usuń
    3. no ciebie to kurwa nie obchodzi ale tych patałachów z administracji kabaczka jak najbardziej powinno

      Usuń
  11. >ci hardzi wannabe kuce itt

    oby kabaczek juz nie wstal nigdy

    OdpowiedzUsuń
  12. Czyli co mam w końcu zrobić?
    Wyjebać IP kabaczka z hosta czy nie?

    OdpowiedzUsuń
    Odpowiedzi
    1. jest za cloudflare czyli musisz wyjebać

      Usuń
  13. ale tu kurwi łojem

    OdpowiedzUsuń
  14. gnije z zerowych kucy nieumiejacych obejsc nowych zabezpieczen xD

    OdpowiedzUsuń
  15. jezeli macie vps mozecie rozdzielic caly serwer na kilka czesci wirtualizujac
    baze danych wpierdolcie na oddzielny serwer jezeli to mozliwe z backupowaniem i w raidzie 1 albo 5 albo 0+1
    poszczegolne czesci serwera www dzielicie na inne wirtualki albo nawet replikujcie i zarzuccie skrypt ze jak zdechnie by uruchamialo zreplikowana wirtualke
    vmware na to pozwalal z tego co pamietam nie wiem jak hyper-v bo z nim sie mniej bawilem

    mozecie tez zaryzykowac odejscie od ipv4 na rzecz ipv6 jezeli ddos jest z jakiegos przestarzalego gowna to powinno sie wysrac ale moze sie okazac ze po nic to robicie

    wpierdolcie jakiegos antyddosa np. grey wizard

    OdpowiedzUsuń
    Odpowiedzi
    1. co on powiedział

      Usuń
    2. co za debil
      ipv6 w polszy ma mniej niż 10% ludzi
      also >wirtualizacja forum o gównie
      enjoy koszty wypierdolone w kosmos

      Usuń
    3. przecież ipv6 ma implementacje w windowsach i linuxach powinno działać normalnie no chyba że ktoś zapierdala na windowsie 95 to może nasrać sobie do ryja

      co do wirtualizacji to się zgodzę pomysł dobry ale koszta wypierdalają w kosmos

      Usuń
  16. nie bierz tego idioty wyzej na powaznie

    OdpowiedzUsuń
  17. ja pierdolę, chuj mnie obchodzą te wasze kucowskie wynurzenia, JA CHCĘ KURWA PO PROSTU Z POWROTEM KURWACHUJA, BO NIE MAM CO ROBIĆ W ŻYCIU, A NA WILENIE RAK

    K
    U
    R
    W
    A

    OdpowiedzUsuń
  18. za tydzień kurahen już będzie działał

    OdpowiedzUsuń
  19. jak sie pobudze to karachan ma juz dzialac jak trzeba bo bedzie zle z wami

    OdpowiedzUsuń
  20. dobrze że zdechł

    OdpowiedzUsuń
  21. oby nigdy nie wstał BŁAGAM kurwa
    nie włączajcie go

    OdpowiedzUsuń
  22. Chuj wam w dupe cwele kurwa oddajcie mi karahena

    OdpowiedzUsuń
  23. wy kurwykurwykur wy

    OdpowiedzUsuń