Les #botnets...
Vous me suivez régulièrement, sur ces problématiques. Nous avons des botnets qui interrogent SeenThis avec régularité. Certains de ces botnets provoquent des montées en charge violentes, ce qui provoque, pour les utilisateurs, des indisponibilités pénibles.
J’avais remarqué, il y a quelques semaines, que les navigateurs concernés, portaient la signature « MSIE », Internet Explorer (et arrivant tous de Chine, apparemment, d’après leurs IP). Or, ce #navigateur n’est plus supposé fonctionner désormais. Aussi, j’ai implémenté une protection soulageant fortement le serveur : si le serveur web constate cette signature, il répond directement l’erreur « 444 », sans autre forme de traitement. J’ai aussi ajouté ClaudeBot et AmazonBot à ce traitement. Les autres bots sont traités par la protection de SPIP, c’est à dire que si la charge est trop élevée, ils reçoivent une erreur 429.
Jusqu’à hier, cela fonctionnait plutôt de manière satisfaisante. Mais hier, nous nous retrouvions bloqués plusieurs fois par heure, au moment de publier ou de lire.
Aussi, j’ai pris le temps d’implémenter le blocage des erreurs 444 par fail2ban. Et... depuis... la charge du serveur est normale. Epatant.
Pour expliquer : #fail2ban regarde quelles IP ont fait l’objet d’un blocage par le serveur web (l’erreur 444), et s’il y a eu plus d’un blocage, on décide de bloquer l’#IP directement dans le #pare-feu, c’est à dire qu’on refuse toute connexion. On réalise le #blocage encore plus tôt, pour encore plus soulager la machine.
Par contre, dans l’heure qui a suivi, 200 à 300 IP bloquées. Une demi-journée après, 5000 IP bloquées. Et ce matin, on en est déjà à 36928 IP bloquées !
Face à un tel afflux d’IP, fail2ban va vite être insatisfaisant, le pare-feu ne va pas pouvoir ingurgiter des IP à l’infini... mais c’est une expérience intéressante malgré tout... A suivre :-)