na chuj wy zmienialiście ip, skoro wasz nginx słucha na 0.0.0.0 a o firewalld nie słyszeliście każdy śmieszek może przeskanować nmapem zakres plentahost i znaleźć nowe ip karaluszka w kilka minut
ustawcie reguły iptables/firewalld, żeby 80/443 tcp było akceptowane tylko od tych ip: https://www.cloudflare.com/ips/
>ustawcie reguły iptables/firewalld, żeby 80/443 tcp było akceptowane tylko od tych ip: https://www.cloudflare.com/ips/
Nie mogę tego zrobić, bo wtedy każdy anon jest przez Mitsubę widziany pod IP z Cloudflare (nawet po kilku anonów pod tym samym IP), co wyklucza możliwość moderowania.
obyś dziadziował ustawiasz, zeby kurahen był dostępny wyłącznie z ip cloudflare, a nastepnie konfigurujesz nginxa żeby czytał prawdziwe ip z nagłówa CF-Connecting-IP
tu masz kompletną instrukcję: https://support.cloudflare.com/hc/en-us/articles/200170706-How-do-I-restore-original-visitor-IP-with-Nginx-
No ale zobacz: >ograniczasz dostęp do kurahena tylko dla IP z CF >robisz restore original IP >nie możesz już wejść na kara, bo w punkcie pierwszym zablokowałeś dostęp z innych niż te z CF
przecież mówię o blokadzie ip z poziomu iptables a nie bezposrednio mitsuby/nginx po skonfigurowaniu reguł, iptables pozwoli tylko na połączenia przychodzące na portach 80 i 443 tcp od IP należących do cloudflare. każde inne ip chcące się połączyć z tym portem będzie miało timeout
>anon chcąc połączyc się z kurahenem łączy się z reverse proxy CF >reverse proxy CF chce połączyć sie z vpsem kurahena na porcie 443 tcp >iptables pozwala na połączenie, bo IP CF znajduje się na whiteliscie >nginx wyciąga prawdziwe IP z nagłówka i przekazuje zapytanie do mitsuby >mitsuba generuje odpowiedz i odsyla ja do nginx >nginx odsyla ja do reverse proxy cloudflare >reverse proxy odsyła odpowiedz do anona
>anon wannabe haker zgadł ip vpsa kurahena i chce sie polaczyc bezposrednio z portem 443 tcp >iptables nie pozwala na polaczenie bo ip hakera nie znajduje sie na whiteliscie >koniec
mam wrażenie, że dałem się zdziadkować albo podszywasz się pod administratora, jeżeli nie rozumiesz dzialania firewalla xD
Nie dałeś się zdziadkować, tylko jestem średnio technicznym adminem. Nie przewidzieliśmy, że po podłączeniu nowego IP zrobi się przekierowanie i wystarczy zrobić traceroute na starym, żeby odczytać nowy.
nie wiem jak ruscy mają to zorganizowane, ale wygląda to jakby mieli ustawione trasy do jednego routera w szafie z waszym dedykiem. domyślam się, że jest: NET -> PLANETAHOST -> ROUTER WASZEJ SZAFY -> WASZ DEDYK
mają zapisaną starą trasę, żeby 185.31.160.192 szło przez router waszego racka oprócz tego jest nowa trasa, żeby 62.173.140.50 szło przez router waszego racka mimo, że publiczne ip waszego routera się zmieniło, to i tak stara trasa na niego wskazuje, a ten chętnie ogłasza swoje nowe ip gdy ktoś się o nie odpyta xD
poproście o skasowanie starych tras lub przeniesienie serwera do innej szafy
also, koniecznie wyłączcie reverse ip - wystarczy odpytać o hostname wszystkich adresów ip należących do planetahost, aż któryś w końcu zwróci kurahen.ork
jezeli macie vps mozecie rozdzielic caly serwer na kilka czesci wirtualizujac baze danych wpierdolcie na oddzielny serwer jezeli to mozliwe z backupowaniem i w raidzie 1 albo 5 albo 0+1 poszczegolne czesci serwera www dzielicie na inne wirtualki albo nawet replikujcie i zarzuccie skrypt ze jak zdechnie by uruchamialo zreplikowana wirtualke vmware na to pozwalal z tego co pamietam nie wiem jak hyper-v bo z nim sie mniej bawilem
mozecie tez zaryzykowac odejscie od ipv4 na rzecz ipv6 jezeli ddos jest z jakiegos przestarzalego gowna to powinno sie wysrac ale moze sie okazac ze po nic to robicie
przecież ipv6 ma implementacje w windowsach i linuxach powinno działać normalnie no chyba że ktoś zapierdala na windowsie 95 to może nasrać sobie do ryja
co do wirtualizacji to się zgodzę pomysł dobry ale koszta wypierdalają w kosmos
ja pierdolę, chuj mnie obchodzą te wasze kucowskie wynurzenia, JA CHCĘ KURWA PO PROSTU Z POWROTEM KURWACHUJA, BO NIE MAM CO ROBIĆ W ŻYCIU, A NA WILENIE RAK
brawo czekam z chujem w twojej dupie
OdpowiedzUsuńnk rozpierdoli ostatecznie ten serwis
OdpowiedzUsuńchuja sie stanie
OdpowiedzUsuńno ładnie
OdpowiedzUsuńsie pobudzili kurwa po tygodniu
OdpowiedzUsuńo kur to na karaczan jest moderacja?
OdpowiedzUsuńmam nadzieje że kurwa to w końcu ogarniecie bo zaraz chuj mnie strzeli bez tego serwisu
gówno dupa pizda chuj
OdpowiedzUsuńtyle powiem
poproście rusków o nowe ip i tyle
OdpowiedzUsuńna chuj wy zmienialiście ip, skoro wasz nginx słucha na 0.0.0.0 a o firewalld nie słyszeliście
OdpowiedzUsuńkażdy śmieszek może przeskanować nmapem zakres plentahost i znaleźć nowe ip karaluszka w kilka minut
ustawcie reguły iptables/firewalld, żeby 80/443 tcp było akceptowane tylko od tych ip: https://www.cloudflare.com/ips/
>ustawcie reguły iptables/firewalld, żeby 80/443 tcp było akceptowane tylko od tych ip: https://www.cloudflare.com/ips/
UsuńNie mogę tego zrobić, bo wtedy każdy anon jest przez Mitsubę widziany pod IP z Cloudflare (nawet po kilku anonów pod tym samym IP), co wyklucza możliwość moderowania.
obyś dziadziował
Usuńustawiasz, zeby kurahen był dostępny wyłącznie z ip cloudflare, a nastepnie konfigurujesz nginxa żeby czytał prawdziwe ip z nagłówa CF-Connecting-IP
tu masz kompletną instrukcję:
https://support.cloudflare.com/hc/en-us/articles/200170706-How-do-I-restore-original-visitor-IP-with-Nginx-
No ale zobacz:
Usuń>ograniczasz dostęp do kurahena tylko dla IP z CF
>robisz restore original IP
>nie możesz już wejść na kara, bo w punkcie pierwszym zablokowałeś dostęp z innych niż te z CF
a srasz?
Usuńprzecież mówię o blokadzie ip z poziomu iptables a nie bezposrednio mitsuby/nginx
OdpowiedzUsuńpo skonfigurowaniu reguł, iptables pozwoli tylko na połączenia przychodzące na portach 80 i 443 tcp od IP należących do cloudflare. każde inne ip chcące się połączyć z tym portem będzie miało timeout
>anon chcąc połączyc się z kurahenem łączy się z reverse proxy CF
>reverse proxy CF chce połączyć sie z vpsem kurahena na porcie 443 tcp
>iptables pozwala na połączenie, bo IP CF znajduje się na whiteliscie
>nginx wyciąga prawdziwe IP z nagłówka i przekazuje zapytanie do mitsuby
>mitsuba generuje odpowiedz i odsyla ja do nginx
>nginx odsyla ja do reverse proxy cloudflare
>reverse proxy odsyła odpowiedz do anona
>anon wannabe haker zgadł ip vpsa kurahena i chce sie polaczyc bezposrednio z portem 443 tcp
>iptables nie pozwala na polaczenie bo ip hakera nie znajduje sie na whiteliscie
>koniec
mam wrażenie, że dałem się zdziadkować albo podszywasz się pod administratora, jeżeli nie rozumiesz dzialania firewalla xD
Nie dałeś się zdziadkować, tylko jestem średnio technicznym adminem. Nie przewidzieliśmy, że po podłączeniu nowego IP zrobi się przekierowanie i wystarczy zrobić traceroute na starym, żeby odczytać nowy.
Usuńnie wiem jak ruscy mają to zorganizowane, ale wygląda to jakby mieli ustawione trasy do jednego routera w szafie z waszym dedykiem.
Usuńdomyślam się, że jest:
NET -> PLANETAHOST -> ROUTER WASZEJ SZAFY -> WASZ DEDYK
mają zapisaną starą trasę, żeby 185.31.160.192 szło przez router waszego racka
oprócz tego jest nowa trasa, żeby 62.173.140.50 szło przez router waszego racka
mimo, że publiczne ip waszego routera się zmieniło, to i tak stara trasa na niego wskazuje, a ten chętnie ogłasza swoje nowe ip gdy ktoś się o nie odpyta xD
poproście o skasowanie starych tras lub przeniesienie serwera do innej szafy
also, koniecznie wyłączcie reverse ip - wystarczy odpytać o hostname wszystkich adresów ip należących do planetahost, aż któryś w końcu zwróci kurahen.ork
Wystarczy przypierdolic autodisconnect jak napierdala, a ten jakieś isky dupiksy struga, przerośnięte ego motzno
Usuńno już się kuce musieli zlecieć i pierdolą jakieś dyrdymały
OdpowiedzUsuńchuj ci na łeb melepeto
Usuńdokładnie
Usuńjakieś iksy dupiksy hosty srosty co mnie to kurwa obchodzi
kuc ujemny hir
no ciebie to kurwa nie obchodzi ale tych patałachów z administracji kabaczka jak najbardziej powinno
Usuńgoowno
OdpowiedzUsuń>ci hardzi wannabe kuce itt
OdpowiedzUsuńoby kabaczek juz nie wstal nigdy
Czyli co mam w końcu zrobić?
OdpowiedzUsuńWyjebać IP kabaczka z hosta czy nie?
jest za cloudflare czyli musisz wyjebać
Usuńale tu kurwi łojem
OdpowiedzUsuńgnije z zerowych kucy nieumiejacych obejsc nowych zabezpieczen xD
OdpowiedzUsuńjezeli macie vps mozecie rozdzielic caly serwer na kilka czesci wirtualizujac
OdpowiedzUsuńbaze danych wpierdolcie na oddzielny serwer jezeli to mozliwe z backupowaniem i w raidzie 1 albo 5 albo 0+1
poszczegolne czesci serwera www dzielicie na inne wirtualki albo nawet replikujcie i zarzuccie skrypt ze jak zdechnie by uruchamialo zreplikowana wirtualke
vmware na to pozwalal z tego co pamietam nie wiem jak hyper-v bo z nim sie mniej bawilem
mozecie tez zaryzykowac odejscie od ipv4 na rzecz ipv6 jezeli ddos jest z jakiegos przestarzalego gowna to powinno sie wysrac ale moze sie okazac ze po nic to robicie
wpierdolcie jakiegos antyddosa np. grey wizard
co on powiedział
Usuńco za debil
Usuńipv6 w polszy ma mniej niż 10% ludzi
also >wirtualizacja forum o gównie
enjoy koszty wypierdolone w kosmos
przecież ipv6 ma implementacje w windowsach i linuxach powinno działać normalnie no chyba że ktoś zapierdala na windowsie 95 to może nasrać sobie do ryja
Usuńco do wirtualizacji to się zgodzę pomysł dobry ale koszta wypierdalają w kosmos
nie bierz tego idioty wyzej na powaznie
OdpowiedzUsuńja pierdolę, chuj mnie obchodzą te wasze kucowskie wynurzenia, JA CHCĘ KURWA PO PROSTU Z POWROTEM KURWACHUJA, BO NIE MAM CO ROBIĆ W ŻYCIU, A NA WILENIE RAK
OdpowiedzUsuńK
U
R
W
A
za tydzień kurahen już będzie działał
OdpowiedzUsuńjak sie pobudze to karachan ma juz dzialac jak trzeba bo bedzie zle z wami
OdpowiedzUsuńdobrze że zdechł
OdpowiedzUsuńoby nigdy nie wstał BŁAGAM kurwa
OdpowiedzUsuńnie włączajcie go
Ten komentarz został usunięty przez autora.
UsuńChuj wam w dupe cwele kurwa oddajcie mi karahena
OdpowiedzUsuńwy kurwykurwykur wy
OdpowiedzUsuń