חסימת בוטים תוקפים – קריטית לאבטחה וביצועים

חסימת בוטים תוקפים – קריטית לאבטחה וביצועים שווה לבחון - מנסיון חינמיים ובתשלום

תקציר

0.04 Load Average. זה לא סתם שרת תקין – זה שרת שעושה מדיטציה. הלילה עברנו תקיפת בוטנט (Botnet) רחבה, בעיקר מרשתות הענן של Azure. כאן נספר על הצעדים הקריטיים שביצענו.

הורדת שרת מעומס -1.0 ל-0.04 

הלילה עברנו תקיפת בוטנט (Botnet) רחבה, בעיקר מרשתות הענן של Azure. הנה הצעדים הקריטיים שביצענו:

1. חסימת "צונאמי" (CIDR Blocks)

במקום לחסום כתובות בודדות, סגרנו רשתות שלמות שהפציצו את השרת:

  • Azure: חסמנו את כל הטווחים 20.0.0.0/8 ו-13.0.0.0/8.

  • Infrastructure: חסימת טווחי סורקים של GoDaddy ו-QuadraNet.

2. חסימת מדינות (Country Block & IPSET)

השתמשנו בטכנולוגיית IPSET כדי לחסום מדינות שמהן הגיעה תעבורה זדונית בלבד בלילה: טורקיה, וייטנאם, איחוד האמירויות, עומאן, מרוקו, סרי לנקה והפיליפינים. IPSET מאפשר לבדוק אלפי כתובות באפס זמן מעבד.

3. זיהוי "אש ידידותית" 

שיעור חשוב: לא כל IP עם הרבה כניסות הוא אויב. זיהינו שרת ישראלי של בזק בינלאומי שביצע פעולות לגיטימיות.

  • הלקח: תמיד לבדוק Whois לפני שחוסמים. הוספנו אותו ל-Whitelist.

4. ה"רוצח השקט": Debug Logs

גילינו ששגיאות PHP קטנות (כמו כפילות הגדרות ב-wp-config.php) הופכות לקטלניות תחת עומס. הלוגים התנפחו, וסורק האבטחה (CXS) "אכל" את המעבד בניסיון לסרוק אותם.

  • הפתרון: תיקון הקוד ואיפוס לוגים (truncate -s 0).

5. כלי הניטור: checkbots

יצרנו פקודה מותאמת אישית שנותנת תמונת מצב בשנייה: עשרת ה-IPs הכי פעילים, ניסיונות גישה לקבצים חשודים ושגיאות 503.


🛠️ רשימת חסימות CIDR לגיבוי (Copy-Paste)

				
					csf -d 20.0.0.0/8 "Azure Massive Block"
csf -d 13.0.0.0/8 "Microsoft Cloud Scrapers"
csf -d 50.6.0.0/15 "GoDaddy Scrapers"
csf -d 136.119.0.0/16 "QuadraNet Scrapers"
csf -d 45.94.31.0/24 "Netherlands Scraper"
csf -6d 2a0d:6fc0::/32 "IPv6 Scraper Swarm"
				
			

סיכום "צ'ק ליסט" למגירה:

אם תרצו לחזור לפעילות הזו בעתיד, הנה פקודה מועילה: checkbots

				
					checkbots
--- TOP 10 IPs (Access) ---
    344 212.235.59.69
    185 141.226.88.36
    161 66.249.70.7
    141 31.187.78.153
     56 185.56.74.42
     37 20.198.75.48
     35 66.249.70.8
     35 209.38.208.202
     35 206.81.12.187
     33 81.218.117.68

--- POTENTIAL ATTACKERS (Suspicious Files) ---

--- RECENT 503 ERRORS ---
/etc/apache2/logs/domlogs/domain.co.il-ssl_log: 52.141.18.191 - - [23/Feb/2026:03:26:36 +0200] "GET /wp-includes/Requests/src/Response/about.phpHTTP/2" 503 7123 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
/etc/apache2/logs/domlogs/domain.co.il-ssl_log: 52.141.18.191 - - [23/Feb/2026:03:26:37 +0200] "GET /wp-content/admin.php HTTP/2" 503 7123 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
/etc/apache2/logs/domlogs/domain.co.il-ssl_log: 52.141.18.191 - - [23/Feb/2026:03:26:37 +0200] "GET /adminfuns.php HTTP/2" 503 7123 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
/etc/apache2/logs/domlogs/domain.co.il-ssl_log: 52.141.18.191 - - [23/Feb/2026:03:26:38 +0200] "GET /wp-content/themes/admin.php HTTP/2" 503 7123 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
/etc/apache2/logs/domlogs/domain.co.il-ssl_log: 52.141.18.191 - - [23/Feb/2026:03:26:39 +0200] "GET /wp-content/plugins/WordPressCore/ HTTP/2" 503 7123 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
[root@israel42 ~]#
				
			

האתר נעזר ב"עוגיות" (cookies) לשיפור איכות חווית הגלישה שלך. המשך גלישה מהווה הסכמתך לשימוש בהם.

בניית אתרים וקידום עסקים באינטרנט Site2goal

הי!

רגע לפני שעוזבים
השאירו פרטים ונשמח לעזור