Bots Buster система защиты сайтов от DDOS атак и сканирования
Ваш сайт находится под DDOS-атакой, провайдер не хочет ничего делать, а предлагаемые внешними компаниями решения долгие, технически сложные (нужен переезд на другой хостинг, перенастройка домена и т.п.) и стоят достаточно дорого?
Попробуйте Bots Buster!
Bots Buster - быстрое и
Обращайтесь к нам если:
Ваш сайт атакуют / сканируют сегодня / сейчас и Вам нужна быстрая помощь.
Ваш сайт находится на собственном или арендованном физическом сервере (Colocation) с Linux-операционной системой и Вам не запрещён доступ к файрволу iptables и некоторым другим настройкам сервера.
Если сайт находится на VPS / VDS хостинге, возможности по управлению файрволом и применению Bots Buster могут быть ограничены. Надо тестировать. Обращайтесь.
Что умеет Bots Buster и для чего он нужен?
Bots Buster может помочь как минимум в трёх ситуациях:
1. На сайт идёт сильная DDOS-атака. Количество поступающих запросов таково, что ни база данных, ни Apache не успевают обрабатывать даже малую их часть. Сайт недоступен для пользователей. Случается, что атака настолько мощна, что не всегда даже удаётся подключиться к серверу через SSH. По опыту в течение 10-15 минут после разворачивания и настройки Bots Buster доступ к сайту постепенно начинает восстанавливаться. Время полной стабилизации ситуации зависит от мощности и особенностей атаки, от усилий противоборствующих (управляющей атакой и отражающей её) сторон.
2. Сайт регулярно сканируют нежелательные боты. Это могут быть как сканеры уязвимостей, так и роботы, собирающие/ворующие контент, контактные данные пользователей, мониторящие работу Вашего сайта конкуренты. Bots Buster умеет выявлять как единичных стандартных ботов, использующих узкие диапазоны IP-адресов (небольшие подсети), так и ботов, пользующихся большими распределёнными сетями, маскирующихся под обычных пользователей.
3. Администратор сайта хочет выполнить анализ текущей ситуации, своими глазами посмотреть на те подключения, которые в настоящий момент выполняются к сайту и понять, например, всё ли нормально, почему сайт начал "тормозить", почему и откуда возрос трафик на сайте. Вручную выполнить блокировку тех или иных источников (отдельных IP-адресов или подсетей), настроить правила автоматической их блокировки.
Схема работы Bots Buster достаточно простая:
Информация о запросах к сайту (или нескольким сайтам) от нормальных пользователей и бот-сетей попадает в лог-файлы веб-сервера Apache.
Bots Buster выполняет анализ лог-файлов и в соответствии с настроенными в нём правилами выдаёт команды файрволу Iptables (сетевому фильтру) блокировать (не обрабатывать запросы) с тех или иных IP-адресов и подсетей (размер которых может включать от 256 до 65 536 хостов!).
Также Bots Buster считывает из Iptables и сохраняет данные о том, сколько запросов было им отфильтровано по каждой блокировке.
Накопленную статистику Bots Buster использует для принятия решения о разблокировке (амнистии) неактивных IP-адресов и подсетей, или продолжении блокирования активных.
Для администратора сайтов Bots Buster через веб-интерфейс предоставляет в простом и понятном виде отчёты по выполненным блокировкам и их причинам, инструменты для управления сделанными блокировками и возможность вручную добавить блокировку IP-адреса или подсети.
Администратор может создавать и управлять свои правила установки блокировок и исключений.
Очень полезным дополнением Bots Buster является определение страны нахождения IP-адресов и подсетей и разного подхода к трафику из "основных" для аудитории сайта стран и трафику из "чужих" стран. В отчётах, предоставляемых администратору, страновой фактор также является одним из важных отображаемых параметров.
Почему бесплатно?
Мы создали Bots Buster для защиты собственных интернет-проектов и он успешно справляется со своей задачей на наших серверах. Сейчас мы пробуем вывести этот продукт на рынок и нам нужно наработать некоторую базу клиентов и решений проблемных ситуаций в разнообразном программном окружении и различных ситуациях атак, получить первые отзывы о нашем продукте.
Мы просто надеемся на взаимовыгодный обмен: мы поможем Вам решить Ваши проблемы, Вы поможете нам стать лучше и полезнее.
Как выглядит интерфейс Bots Buster? Всё ли там понятно?
Мы старались сделать интерфейс максимально понятным и простым. Для работы не требуется специальных знаний и навыков программирования. Оконный интерфейс позволяет быстро просматривать как общие, сводные данные по состоянию сайта и трафика, так и опускаться на построчный уровень выбранного лог-файла в нужный момент времени, рассматривать привлекшие внимание администратора IP-адреса и подсети.

- Основное окно программы
- Построчный просмотр лог-файла
- Анализ заходов с выбранного IP и подсети
- Сводный анализ наиболее подозрительных подсетей
- Анализ и блокировка диапазона
- IP-исключения (не блокируемые адреса)
Вы также можете посмотреть в работе демо-версию Bots Buster (в демо-версии Вы можете смотреть что из себя представляет и как работает веб-интерфейс, но не можете изменять данные и настройки системы).
Как выглядят данные для анализа и можно ли с ними работать самостоятельно, без Вашей программы?
Основным (но не единственным) источником данных для анализа Bots Buster являются лог-файлы (журналы) веб-сервера (логи Apache). Логи хорошо посещаемых многостраничных веб-сайтов могут содержать десятки и сотни тысяч записей в сутки, а в случае DDOS-атаки и активности ботов-сканеров эта величина может увеличиться на 1-2 порядка!
Однако, главной проблемой является не только огромный объём данных для анализа, но и необходимость:
в случае DDOS-атаки принимать решения в очень короткие промежутки времени, т.к. в течение нескольких минут источники атаки и её цели могут меняться;
в случае сканирования сайта ботами из больших распределённых сетей напротив, необходимо анализировать весь огромный лог-файл и особым образом выявлять взаимосвязи между отдельными запросами, разделёнными многими тысячами строк информации.
Для наглядности приводим здесь пример того, как можно вручную посмотреть текущую активность на сайте. Вывести на экран новые записи лог-файла можно командой tail -f File_Name где File_Name - полный или относительный (от текущей папки) путь к лог-файлу, например: tail -f /var/www/site/data/logs/site.ru.access.log. В случае спокойной (штатной) работы сайта Вы будете наблюдать примерно такую картину:
В моменты DDOS-атаки количество принимаемых веб-сервером запросов в единицу времени возрастает на 2-3 порядка! Включить режим имитации DDOS.
Ваши вопросы
За какое время Bots Buster справляется с DDOS-атакой?
Нарушение работы сайтов с помощью DDOS-атак является криминальным бизнесом, на котором кто-то зарабатывает деньги, а кто-то их платит. Сила и длительность атаки зависит от вложенного бюджета и силы противодействия.
Стоимость DDOS-атаки среднего уровня оценивается специалистами в $100 в день. Для таких атак время восстановления работы сайта при использовании системы Bots Buster 10-15 минут. Восстановление не означает полное решение проблем, но подавление значительного количества источников атаки, после которого сайт становится доступен для бОльшей части пользователей. Далее наступает "соревновательный" этап между атакующей и защищающейся сторонами.
Если атакующая (и оплачивающая атаку) сторона не повышают ставки, то в атаку "планово" и постепенно включается некоторое количество новых источников атаки в рамках некого изначально оговорённого с заказчиком лимита. Новые источники быстро выявляются и блокируется Bots Buster. При таком сценарии наносимый атакой ущерб достаточно быстро уменьшается и уже через несколько часов для пользователей и владельцев сайта никаких признаков продолжающейся атаки (кроме статистики Bots Buster) не наблюдается. Сама атака может окончательно прекратиться через сутки, или через несколько дней после начала. Это зависит только от потраченного заказчиком атаки бюджета.
Если заказчик упорствует в своём желании навредить Вам, он может пойти на повышение ставок, которые должны многократно вырасти, и составить уже свыше $1 000 в день за принципиально более сильную атаку. В этом случае успешность её отражения зависит уже не только от программных средств обнаружения на самом сервере, но и от разрешённой ширины интернет-канала, от мощности самого сервера и обеспечиваемой им скорости обработки данных. В любом случае Bots Buster в сотни, а то и в тысячи раз повышает сопротивляемость всей системы, и делает атаку значительно более дорогой для заказчика. А значит, вероятнее всего она будет гораздо менее длительной.
Анализирует ли Bots Buster состояние сайта? Подключается ли к его базе данных?
Нет, Bots Buster не анализирует состояние сайта и не подключается к используемой сайтом базе данных. Это принципиальный момент. Опыт показывает, что во время сильных атак ни сайт, ни его база данных недоступны для подключения (и СУБД и веб-сервер Apache возвращает ошибки типа Timeout и Too many connections). В этом и смысл, и цель DDOS-атак.
Bots Buster, выявляет признаки атаки и их источники, анализируя файловые логи и состояние сети. Для хранения собственных настроек и информации о блокировках Bots Buster использует файловую СУБД SQLite. Файловая система - это последнее, что откажет при сильной нагрузке на веб-сервер, поэтому работа системы и не требует больших ресурсов, и достаточно стабильна в критической ситуации.
Однако, при желании можно дописать специально под Ваш сайт и Ваши задачи специальный модуль, который будет выполнять необходимые подключения и анализ. Использование таких дополнительных модулей - штатная возможность нашей системы. Одна из целей настоящего тестирования - собрать информацию о реально возникающих у пользователей ситуациях, их потребностях и способах решения.
Какие требования к системе для работы Bots Buster?
Требования и ресурсы минимальны:
- Операционная система семейства Linux (Ubuntu, Debian, CentOS, Mint и т.п);
- Веб-сервер Apache;
- PHP версии старше 8.1;
- возможность управления файрволом iptables;
- Установленная СУБД SQLite.
Если Вы сомневаетесь, свяжитесь с нами. Посмотрим вместе.
Есть ли другие решения? Можно их сравнить?
Конечно, другие решения существуют. И платные и бесплатные, разных типов и схем работы.
Из серверных решений, управляющих файрволом iptables, на Linux-операционках обычно рекомендуют использовать Fail2ban. Из плюсов - это стандартное бесплатное решение с открытым кодом, множеством инструкций как установить и настроить Fail2ban, и скачиваемыми откуда-то правилами работы. Из минусов - всё делается через консоль (чёрный экран) и лог-файлы. Как именно управлять правилами и контролировать результаты понять довольно сложно. Сработает или нет в случае реальной DDOS-атаки? Попробуйте, узнаете...
Из DNS-решений, самым популярным является Cloudflare. Схема работы такова - Вы меняете записи в DNS своего сайта, и все запросы вначале переадресуются на сервера Cloudflare. Там они фильтруются, в соответствии с настройками, и если соединение разрешено, направляются на Ваш сайт. Иногда дополнительно пользователю выводится предложение решить капчу или выполнить какое-то действие, перед переходом на сайт.
В качестве защиты от DDOS это надёжное средство, если сервис такой же мощный как Cloudflare. Минус в том, что такая прослойка между Вами и пользователем всегда тормозит работу сайта, и иногда слишком сильно, чтобы они вообще могли работать. Переход на такую схему работы занимает несколько часов (нужно обновление DNS-записей на корневых и вторичных серверах). Если Вы воспользуетесь такими сервисами, то, весьма вероятно, всё будет происходить по следующему циклу: DDOS-атака => Переход на Cloudflare => Временное прекращение DDOS => Жалобы пользователей на тормоза => Уход с Cloudflare => Возобновление DDOS-атаки...
И, кстати, сервис Cloudflare запрещён в России Роскомнадзором.
Существует также множество компаний, которые предоставляют защиту от DDOS на своём собственном оборудовании. Здесь всё по-взрослому и можно надеяться на хорошие результаты, правда, за очень хорошие деньги. Работа специалистов стоит денег. Кроме высокой стоимости есть более существенная проблема - переезд на чужое оборудование - это целая история (для сложных сайтов многодневная) с миграцией кода и данных, настройками всех необходимых скриптов. Вы будете делать это своими силами, или за дополнительные хорошие деньги?
Как и в предыдущем варианте, после прекращения признаков атаки в целях экономии Вам захочется переехать на старое место. После нового трудного переезда и настройки атака может быть возобновлена...
Отзывы клиентов
Пока у нас нет отзывов клиентов (хотя мы надеемся, что такой отзыв оставите Вы), расскажем о нашей собственной ситуации, которая и привела к созданию Bots Buster.
В 2022-м году в связи с началом СВО многие российские сайты по "политическим мотивам" стали подвергаться DDOS-атакам различного уровня мощности. Так уж получилось, что их число попал и один из наших собственных сайтов, хотя никакого отношения к властным и политическим структурам мы не имеем. Мы пережили несколько сильных DDOS-атак, длившихся от одного до нескольких дней (подробное описание ситуации здесь). В ходе первой же атаки стало понятно, что защититься от неё собственными силами возможно, если разработать специальное программное обеспечение.
Мы сделали его, сначала в виде несложного скрипта, анализирующего логи веб-сервера. Затем дописали к нему удобный интерфейс управления и анализа. В ходе второй более сильной DDOS-атаки мы доработали и дотестировали управляющие защитой в автоматическом режиме, оптимизировали работу с подсетями, отладили работу всей системы при сверхвысоких нагрузках (десятки миллионов запросов в сутки). При этом более тяжёлую атаку пережили лучше чем первую лёгкую. Сайт почти не прерывал своей работы.
С последующими DDOS-атаками Bots Buster справлялся настолько хорошо, что администраторы даже не всегда были в курсе, что кто-то пытается нарушить работу сайта. В основном проблемы устранялись в считанные минуты в автоматическом режиме. Иногда требовалось донастроить правила работы и что-то подправить.
На последнем этапе мы решили приспособить Bots Buster к задаче выявления и борьбы с разнообразными сканерами уязвимостей и сборщиками контента, которые постоянно досаждают любому популярному сайту. Зачастую выявить и предотвратить такую деятельность сложнее чем массовые DDOS-атаки, поскольку более-менее интеллектуально написанные роботы стремятся скрыть свою деятельность и не нарушают явным образом работу сайта.
Хочу попробовать Bots Buster