Moin Didi,
ich werte gerade die Access Logs aus [size=10] [/size];([size=10] [/size]
Im Prinzip ist ein Block der UserAgent's möglich. Das Problem daran besteht:
1. Den UserAgent kann man beliebig ändern und faken --> Tut jeder Handy Browser via "Desktop Seite anfordern".
2. Mit einem BLOCK auf bspw. Mozilla/5.0 würden wir alle Mozilla kompatiblen Browser aussperren --> dummerweise alle.
Was ich stand jetzt schon weis, uns machen auch einige inländische Bots Probleme [size=10] [/size]
[size=10] [/size]
Ich seh mal was ich hinbekommen kann.
Viele Grüße,
Cris
Update:
Etwa 6000 generierte Abfragen binnen 10 Minuten, also etwa 10 synchron in der Sekunde... Das schafft unser Server leider wirklich nicht, zumindest nicht über diese Dauer [size=10] [/size]X([size=10] [/size]
Update 2
Hat jetzt zwar etwas gedauert, aber war wohl auch mal wieder nötig [size=10] [/size]
[size=10] [/size]
[size=10]
[/size]
Das Böse und die Masse der Request stammt aus folgendem User Agent:
138.201.248.37(¹) - - [03/Feb/2019:01:00:09 +0100] "GET /index.php?page=PostsFeed&format=rss2&threadID=3190 HTTP/1.1" 404 7172 "-" "Mozilla/5.0 (compatible; um-IC/1.0; mailto: techinfo@ubermetrics-technologies.com; Windows NT 6.1; WOW64; rv:40.0) Gecko/20100101 Firefox/40.1"
¹Aus 2 Millionen Anfragen die ich analysiert habe kommen wir hier schon auf über 6000 verschiedene GLOBALE IP ADRESSEN.
Leider versteckt sich dahinter kein Bot (Die ROBOT.TXT wird eh ignoriert) sondern ein BruteForce Angriff.
Der Angriff alleine macht mir ehrlicher Weise keine Sorgen, die Methoden sind stümperhaft, wofür ich zur Zeit noch keine Lösung habe ist ein Block des Ganzen, so das weder eine RAM-TABLE noch der Server selbst dich machen.
Wer hier gute Ideen hat, gerne her damit. Einträge in der FW fallen raus, das es einfach wesentlich zu viele IP's sind, und ich keinen generischen Weg kennen diese zu pflegen.
Add-On's fallen raus, soweit geht mein Vertrauen nicht, um "fremden" Herstellern ein Türchen zum Server zu öffnen.
Viele Grüße,
Cris
[size=10]
[/size]