Guida Guida all'hotel sicuro e perfetto (Ddos, Exploit, Http, ecc.) (Sessione QnA)

lupettohf

Utente Colossal
Autore del topic
4 Febbraio 2012
3.018
0
Miglior risposta
0
Guida all'hotel sicuro
La seguente guida risponderà a tutte le vostre domande su come fare un hotel sicuro, protetto ed efficiente da ddos, exploit e lamerini.​

Domande e risposte. (Q= Domanda | A= Risposte)​



Q:Che sistema operativo devo usare?
A:Per far funzionare l'emulatore vi servirà windows, la maggior parte degli emulatori è scitta in C#, è possibile far girare gli emulatori su linux ma è complicato e non sempre funzionano (mono framerwork)

Q:XAMPP O IIS
A:NESSUNO DEI DUE Facciamo chiarezza, XAMPP è un pacchetto che comprende MySql, Apache, Mail server e Tomcat indirizzato allo sviluppo. XAMPP NON E' PER LA PRODUZIONE! Ha delle falle di sicurezza inserite per facilitare lo sviluppo in locale. Perchè non dovremmo usare ISS? Iss è un mattone! è pieno di bug, problemi e falle di sicurezza gravi (ehi... non dimentichiamoci che è un prodotto microsoft :emoji_relieved:)... Quindi... il cms dove lo faccio girare... su i poni? No... bisogna usare un server serio, il mio consiglio è NGINX (ENGINE-X, non dite ngiex che vi sparo), nginx è un server web avanzato e altamente scalabile, ha un load balancer e tante altre cose. E' il web server usato anche da cloudflare.

Q: Quanti VPS e da quanto li devo prendere?
A: Primo, sconsiglio di usare compagnie sconosciute che "fanno il prezzo buono"... ve ne pentirete dopo (qualcuno ha detto ibix?) ... Io consiglio di usare 2 VPS (tranquilli non vi costerà molto, ci sono vps LINUX (dopo vi spiego a cosa vi serve il vps linux) da 3 euro anno). Perchè 2 VPS? Semplice! Distribuite il carico! Sul vps linux ci va solo nginx e mysql (quindi cms e db) su quello windows invece solo l'emu. Un mio amico con questo metodo risparmia circa 10 euro per l'upgrade del server windows perchè il database e il cms sono distribuiti... e fa 600 on.

Q: Antiddos? Cloudflare? DDOSFLECT?
A: Questa robba non serve (oddio... cloudflare si... fa da CDN ed è molto utile... ma è inutile che vi fate :segaiolo: mentali... I bm italiani al massimo dossano con la connessione di casa... stiamo parlando di 124Kb/s contro i vostri 100Mb/s di server... non vi servono antiddos, tpc proxy e altre cavolate.

Q:Staff e provini?
A: MAI, MAI fare i provin per lo staff come admin o mod in un retro. Solo amici fidati o persone che conoscete bene... e non fate le solite 4 domande cos'è "l'hausechiiiiiiiiping", cos'è il "gaylogger", cos'è la "maremma budina"... ormai le sanno anche i bambini.

Q: CMS & EMU? Come evito le shell?
A: Cerca di fare quanto più privato e diverso possibile, e soprattutto controlla manualmnte ogni file con estensione .php alla ricerca di un'eventuale shell.


Questa guida è in aggiornamento... metterè più cose tra poco... Guida sotto licenza Creative Commons BY-ND-NS
 
  • Like
Reactions: 1 person
Non si dice ISS ma IIS, la affermazione non è vera IIS è molto sicuro.. guida non strutturata molto bene e rimedia alla sostituzione dell'immagine.

Saluti.
 
Sulla parte dei DDOS:
Non è assolutamente vero, ci sarà un motivo per cui molti retro chiudono dopo 2 settimana con la porta 80 distrutta? Molti attaccano da VPS, con 7-8 HOIC lanciati.
Cloudflare+TCP Proxy 10GB+IIS e siamo apposto.
Purtroppo il 99% dei retro chiudono per questo.
 
Sulla parte dei DDOS:
Non è assolutamente vero, ci sarà un motivo per cui molti retro chiudono dopo 2 settimana con la porta 80 distrutta? Molti attaccano da VPS, con 7-8 HOIC lanciati.
Cloudflare+TCP Proxy 10GB+IIS e siamo apposto.
Purtroppo il 99% dei retro chiudono per questo.

Sono un SySOP da moltissimo tempo e ti dico che i retro chiudono dopo 2 settimane non per i ddos, ma perchè sono troppi e per mancanza di soldi. Certo che il 90% dei retro sono gestidi da bambini di 11 anni che non sanno nemmeno cos'è un vps. IIS (scusate se ho scritto ISS, ma stavo pensando ad altro) è una porcata, è pesante, inutile. Pare che questo forum va a vanti a credenze popolari.
 
E poi ti svegli tutto sudato.
Quello che vai a creare tu è un carico di connessione, cioè tu fai visualizzare tramite il server Linux.
Perfetto, fin qui ci siamo, ma se ti attaccano con le Botnet quell'indirizzo IP, non rimane niente online.
Il Server con l'emulatore è online come norma, perché è da tutt'altra parte, ma il Server MySQL e HTTP rimangono sempre su quello Linux che andrà offline.
Quindi ragionaci meglio sopra, se vuoi andare in questo modo, prendi 2 VPS, 1 per l'emu e 1 per MySQL e HTTP che però l'hosting abbia la protezione contro Anti-DDoS tipo Online.net, OVH, e molte altre che stanno adottando il sistema.
Così si risolve, non facendo ciò che dici tu, perché se devi affidarti a questo non risolvi niente di concreto, ma fai rimanere solo Online l'emulatore e gli altri non vedono ciò che vedi tu perché il resto è offline. Ricordo che durante l'attacco chi non cambia stanza rimane Online perché nella stanza in cui è dentro è già caricata e quindi può far ciò che vuole perché l'emulatore è Online.

Comunque per risolvere ciò che dici:
1 VPS Linux (MySQL + HTTP)
1 VPS Windows (Emulatore)

Prendere 2 VPS su un Hosting che abbia Anti-DDoS (ovh, online.net, etc...) e stai apposto veramente, ed è al quanto differente il discorso.

Ciò che tu hai disposto in questa guida è buono per metà, per il resto sono cose che gente più esperta di te ha già provato in diverso modo :emoji_slight_smile:

PS: Meglio Server Dedicato che VPS comunque ;)
 
E poi ti svegli tutto sudato.
Quello che vai a creare tu è un carico di connessione, cioè tu fai visualizzare tramite il server Linux.
Perfetto, fin qui ci siamo, ma se ti attaccano con le Botnet quell'indirizzo IP, non rimane niente online.
Il Server con l'emulatore è online come norma, perché è da tutt'altra parte, ma il Server MySQL e HTTP rimangono sempre su quello Linux che andrà offline.
Quindi ragionaci meglio sopra, se vuoi andare in questo modo, prendi 2 VPS, 1 per l'emu e 1 per MySQL e HTTP che però l'hosting abbia la protezione contro Anti-DDoS tipo Online.net, OVH, e molte altre che stanno adottando il sistema.
Così si risolve, non facendo ciò che dici tu, perché se devi affidarti a questo non risolvi niente di concreto, ma fai rimanere solo Online l'emulatore e gli altri non vedono ciò che vedi tu perché il resto è offline. Ricordo che durante l'attacco chi non cambia stanza rimane Online perché nella stanza in cui è dentro è già caricata e quindi può far ciò che vuole perché l'emulatore è Online.

Comunque per risolvere ciò che dici:
1 VPS Linux (MySQL + HTTP)
1 VPS Windows (Emulatore)

Prendere 2 VPS su un Hosting che abbia Anti-DDoS (ovh, online.net, etc...) e stai apposto veramente, ed è al quanto differente il discorso.

Ciò che tu hai disposto in questa guida è buono per metà, per il resto sono cose che gente più esperta di te ha già provato in diverso modo :emoji_slight_smile:

PS: Meglio Server Dedicato che VPS comunque ;)
Onestamente ho provato i VPS di OVH con protezione DDOS, ma è scadente, 10GBPS, ci sono persone che hanno le botnet e distruggono tutto, e l'ho vissuto sulla mia stessa pelle.
Avevo un retro con VPS con protezione OVH, resistevo a qualsiasi accatto DOS, un giorno arrivò un ragazzo con una botnet molto potente e mi fece crashare tutto.
Per un retro che duri bastano tre componenti:
1) CMS senza shell e protezioni a livello del codice (client anti-scamm, codice sicurezza nell'HK ecc)
2) Protezione HTTP buona (Cloudflare PRO, Incapsula PRO)
3) Protezione TCP per il client, per camuffare l'IP.
 
Onestamente ho provato i VPS di OVH con protezione DDOS, ma è scadente, 10GBPS, ci sono persone che hanno le botnet e distruggono tutto, e l'ho vissuto sulla mia stessa pelle.
Avevo un retro con VPS con protezione OVH, resistevo a qualsiasi accatto DOS, un giorno arrivò un ragazzo con una botnet molto potente e mi fece crashare tutto.
Per un retro che duri bastano tre componenti:
1) CMS senza shell e protezioni a livello del codice (client anti-scamm, codice sicurezza nell'HK ecc)
2) Protezione HTTP buona (Cloudflare PRO, Incapsula PRO)
3) Protezione TCP per il client, per camuffare l'IP.

Infatti ho ben detto, meglio Server Dedicato che VPS ;)
Per il resto la protezione TCP Proxy, etc.. non serve se hai il sistema buono degli Anti-DDoS dell'hosting, te lo puoi gestire al meglio.
 
Hai ragione... comunque quà in italia dossano con loic o altre stronzate... io il mio hotel l'ho avuto tempo fa... l'ho chiuso per mancanza di tempo non per i dossatori...
 
Hai ragione... comunque quà in italia dossano con loic o altre stronzate... io il mio hotel l'ho avuto tempo fa... l'ho chiuso per mancanza di tempo non per i dossatori...
Se tu riuscissi a fare una guida su come installare nginx sarebbe fantastico..per il resto ottima guida..magari potevi entrare un po nello specifico riguardo a dove reperire gli elementi..e quello che interessa agli utenti..per il resto bravo
 
Se tu riuscissi a fare una guida su come installare nginx sarebbe fantastico..per il resto ottima guida..magari potevi entrare un po nello specifico riguardo a dove reperire gli elementi..e quello che interessa agli utenti..per il resto bravo

Quella la farò in futuro... alla fine è molto semplice su linux ci sono degli script che fanno tutto in automatico.
 
Dire che i provini non servono è molto strana come cosa...non esiste retro che inizialmente non è andato avanti perchè non ha fatto provini per me è una cavolata questa guida...