Назад | Перейти на главную страницу

Кто-то пытается взломать мой сайт? Как заблокировать определенные URL-адреса в Nginx?

В последние несколько часов мой сервер сильно загружается, в основном из-за большого количества запросов на загрузку. Я видел это благодаря статистике в реальном времени StatCounter, которая показывает, что страница "Откуда":

http://www.facebook.com/extern/login_status.php?api_key=3d34061e0ac6dc4dec21b35d2fb9d6d3&extern=0&channel=http%3A%2F%2Fwww.mysite.com%2F%3Fxd_receiver%3D1&locale=es_ES&sdk=edgar

И целевая страница

http://www.mysite.com/?xd_receiver=1#%7B%22id%22%3A0%2C%22sc%22%3A%22http%3A%2F%2Fwww.facebook.com%2Fxd_receiver_v0.4.php%22%2C%22sf%22%3A%22loginStatus%22%2C%22sr%22%3A2%2C%22h%22%3A%22loginServer%22%2C%22sid%22%3A%220.162%22%2C%22t%22%3A0%7D%5B0%2C%22loginStatus%22%2C%22InitLogin%22%2C%7B%22b

ЦП, память и пропускная способность становятся все выше и выше, и я хотел бы сейчас, если это может быть какая-то атака.

Это блог WordPress с WP 3.2.1, основанным на Ubuntu 10.04.2 LTS, с Nginx, PHP-FPM и APC. Обычно он работает довольно хорошо, но я боюсь, что эти запросы сильно загружают сервер.

Единственное объяснение, которое у меня есть, это то, что у меня есть плагин Simple Facebook Connect, позволяющий комментировать с учетной записью Facebook, но до сих пор он не доставлял никаких проблем.

Странно то, что журнал access.log показывает, что запросы приходят с разных IP-адресов, так что я думаю, это не атака.

164.77.106.237 - - [19/Oct/2011:18:20:53 +0200] "GET /?xd_receiver=1 HTTP/1.1" 403 189 "http://www.facebook.com/extern/login_status.php?api_key=3d34061e0ac6dc4dec21b35d2fb9d6d3&extern=0&channel=http%3A%2F%2Fwww.mysite.com%2F%3Fxd_receiver%3D1&locale=es_ES&sdk=edgar" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; InfoPath.1)"
212.104.164.139 - - [19/Oct/2011:18:20:48 +0200] "GET /?xd_receiver=1 HTTP/1.1" 403 135 "http://www.facebook.com/extern/login_status.php?api_key=3d34061e0ac6dc4dec21b35d2fb9d6d3&extern=0&channel=http%3A%2F%2Fwww.mysite.com%2F%3Fxd_receiver%3D1&locale=es_ES&sdk=edgar" "Mozilla/5.0 (Windows NT 5.1) AppleWebKit/535.1 (KHTML, like Gecko) Chrome/14.0.835.202 Safari/535.1"

etc.

Можно ли в Nginx заблокировать URL-адреса, например, соответствующие параметру api_key, который является константой во всех этих запросах?

Да, вы можете заблокировать URL-адрес в NGINX с помощью регулярного выражения следующим образом:

location / {
    if ($uri ~* '^/(abc|def|ghi)$') {
         allow 1.2.3.4;
         deny all;
    }
    root  /var/www/
    ...
}

Вы также можете заблокировать некоторых рефереров:

if ($http_referer ~* (klm|nop|qrs)) {
    return 403;
}

Или пользовательский агент:

if ($http_user_agent ~ (libwww-perl|wget) ) {
    return 403;
}