На днях получил масштабный DDOS на один из OpenVPN серверов. Первый раз со мной такое. ... — 7 сентября 2026 г. в 06:11:00.759
На днях получил масштабный DDOS на один из OpenVPN серверов. Первый раз со мной такое. Управляю OpenVPN серверами со старта своей карьеры Linux администратора, то есть более 15-ти лет. Никогда никто их не ддосил, хотя они всегда открыты для внешних подключений, что очевидно. Их никак не скрыть, клиенты должны подключаться откуда угодно. Заметил и расследовал всё довольно быстро, благодаря мониторингу. Zabbix сообщил, что забит весь входящий канал на Mikrotik. Зашёл в его мониторинг, настроенный через MKTXP Exporter, посмотрел, куда трафик идёт. Это виртуалка gate. Зашёл на неё, запустил iftop: # iftop -n -N -P Заметил, что спам идёт как на порт ovpn (444), так и на angie (80), где стоит заглушка 404 на публичном входе. Все доступы закрыты списками IP. Там нет публичных сервисов. Не знаю, на что тут позарились, на веб сервер или на ovpn. Спам идёт с тысяч IP, веб сервер отдаёт 404, ovpn сервер ошибку TLS Error: TLS handshake failed, так как аутентификация по сертификатам, а у спамящих его разумеется нет. Пришлось временно ограничить доступ только с адресов в РФ, чтобы можно было продолжить работу. В принципе, подключения из других стран сейчас и не нужны. Но проблема в том, что базы IP адресов не всегда точны, могут быть ложные блокировки, с которыми придётся разбираться. Ограничение по РФ частично решило проблему, но не полностью. Входящий канал всё равно большей частью забит. Что ещё можно сделать - не понятно. Это не критичный сервис, есть другие способы подключиться к нужной инфраструктуре. Покупать сюда защиту и тратить деньги не очень хочется. Пока понаблюдаю. Может быть само рассосётся. #ddos

