教训:今天第一次遇到有人恶意刷流量,腾讯云让用户自己买单

2018-10-10 16:49:37 +08:00
 mclxly

事情是这样的:

  1. 上午随手回复了这个帖子: https://www.v2ex.com/t/496053
  2. 15:17 收到短信提示 CDN 流量包(10G)耗尽
  3. 马上登录腾讯云,看到: https://i.imgur.com/UjPp7nq.png https://i.imgur.com/jTWyd4l.png
  4. 立刻发工单,查看了日志发现是这个 IP 发出的恶意请求: https://i.imgur.com/IhdHdG9.png
  5. 笨希望官方能消除这种明显恶意请求造成的流量,然而得到的是用户自己买单: https://i.imgur.com/P6YXWBb.png

最后,请教大家怎么提防这种情况的?

最后的最后,只能诅咒谴责此人(此人肯定也经常在 V2EX 混),浪费我一下午时间 + 30G 流量。

10879 次点击
所在节点    程序员
58 条回复
mclxly
2018-10-10 19:12:05 +08:00
@nazznazz 明天加你
nosay
2018-10-10 19:49:59 +08:00
素质真心低,损人还不利己。
DZBM
2018-10-10 20:09:37 +08:00
让服务商过滤给你“恶意”流量,你这要求也太苛刻了,问题在于你让他如何判断正常流量与恶意流量。而且你原本可以进行安全配置来规避的(比如 IP 黑白名单、IP 访问限频等)。安全限制没有设置,你消耗了你买单,没毛病。
580a388da131
2018-10-10 20:30:08 +08:00
你如果加了一些主机群就知道了,蛋疼的人多的是,手上有流量,闲着无聊就找个站打过去了。
zyxk
2018-10-10 22:29:10 +08:00
我的七牛有 100 多余额,被刷成了负四百多,有啥办法,只好放弃帐号了。
七牛之前是月结后才停用帐号了。现在不知道了
LanFomalhaut
2018-10-10 22:37:52 +08:00
纯 CDN 本来就不提供防护 这种免单全看对方心情 不同意很正常 毕竟服务商得就这部分流量掏钱出去的
dnsaq
2018-10-11 09:00:54 +08:00
按带宽峰值算可能没这种问题一般都走公式计算来的会算平均值的吧
mclxly
2018-10-11 09:34:33 +08:00
@DZBM IP 黑名单没用,动态 IP。有日志,恶意流量很容易判断,怼着一个大图片不停请求。

@580a388da131 @zyxk 只能自己加强安全了

@dnsaq 我是按流量,平时流量少
dorothyREN
2018-10-11 09:35:26 +08:00
@mclxly 恶意请求也是你使用了资源啊,打个比方说 : 你网站的注册验证码被人刷了,你要去找短信公司要说法吗?安全防护应该是你要做的,而不是运营方做的。
wonpain
2018-10-11 10:00:54 +08:00
我算了一下 CDN 0.21 元 /GB。30 多 G 也就 6,7 块,这也算恶意刷流量?
eliteYang
2018-10-11 10:05:32 +08:00
确实应该是你自己处理啊,流量还是给你用了,这种恶意攻击,要么就买大流量,要么就买安全加固
lengyihan
2018-10-11 10:09:21 +08:00
最好是提供多少限制。比如我设置 10g 流量,用完就给我停了服务。
mclxly
2018-10-11 10:48:19 +08:00
@dorothyREN 从人性化角度来说,有些安全配置应该默认开启的。

@wonpain 日志摆在那,还不是恶意,咱三观不同。你的网站快上 CDN,让你尝个鲜..............开个玩笑

@lengyihan 商人重利轻人性
mclxly
2018-10-11 10:51:25 +08:00
捣鼓了一上午,加了"过滤参数配置"、"防盗链配置"和“ IP 访问限频配置”。

谁知道"IP 黑白名单配置"怎么使用?黑名单肯定没用,对方动态 IP。白名单更扯,用户 IP 谁知道。
dorothyREN
2018-10-11 10:53:12 +08:00
@mclxly 换句话说 你自己做压测,跟别人恶意访问,这两个有什么区别。你让运营商怎么来区分。
mclxly
2018-10-11 10:55:45 +08:00
@dorothyREN 我认了。不扯这个了。咱扯怎么防盗刷吧
ShareDuck
2018-10-11 10:59:09 +08:00
换个角度想,这么低成本就让你注意到之前不在意的安全问题,避免之后有更大的损失,这是好事。
dorothyREN
2018-10-11 11:02:06 +08:00
@mclxly 讲道理,只要人家真心想刷,你是防不住的。除非你关站
solomensec
2018-10-11 11:07:52 +08:00
典型 cc,加个 Waf,请求过快就屏蔽,多线程请求过快就屏蔽,完美解决。
o0
2018-10-11 11:13:29 +08:00
控制面板里面的 qps 还是什么有一个系统推荐的值(貌似是根据 30 天内平均值)而定,相当人性化了,在不需要人工参考任何数值的情况下,直接点开启按钮就可以默认设置为系统推荐值,也可以自己设置具体点的值。
要是给每个用户默认上一个假设流量比较低的限制,只怕会有更多用户莫名其妙无法访问以为平台出故障了,真要做到极致是不是得上个智能感应异常流量的功能?
IP 黑 /白名单,一般应该是黑名单用得多吧,在流量出现异常后查看日志,将恶意 IP 或者某段全部加入黑名单,虽然看起来效率很低,但很管用的。
始终认为不要无脑上 CDN,动态网站加一层不是“云减速”吗,而且人家一打就打到 CDN 上面,既消耗流量又加重源站负担。
关于服务商道德问题,一般国内大厂(阿里、腾讯等等)多少都提供了比较完善的功能配置,lz 很幸运,要是某些小厂的话,根本不给你提供上面说的那些安全配置项,欠费多到你只能跑路(弃用帐号)。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/496390

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX