Важная проблема безопасности
В течение двух дней мы получили огромное число запросов, связанных с падением серверов, на которых были сайты, основанные на CMS WordPress и Joomla. Как выяснилось, данные падения связаны с перебором паролей на админ-панель сайта. Перебор паролей носит характер DDoSа, т.к. осуществляется многопоточно и с разных IP адресов.
В связи с этим, для безопасности и стабилизации работы сервера, как один из самых простых и эффективных вариантов, нужно установить http авторизацию на админ-панель Вашего сайта, следуя простой инструкции:
1) создать файл с названием ".htpasswd" в корне сайта и при помощи сайта www.htaccesstools.com/htpasswd-generator/ сгенерировать его содержание, указав желаемый логин и пароль.
2) для Joomla в файл ".htaccess" в папке /administrator/ добавить следующие строки:
AuthName «Access Denied»
AuthType Basic
AuthUserFile полный_путь_до_корня_сайта/.htpasswd
require valid-user
для WordPress в файл ".htaccess" в корне сайта добавить следующие строки:
<Files wp_login.php>
AuthName «Access Denied»
AuthType Basic
AuthUserFile полный_путь_до_корня_сайта/.htpasswd
require valid-user
где «полный_путь_до_корня_сайта» — это абсолютный путь от корня файловой системы.
например, для ISPManager он будет выглядеть так: /var/www/имя_пользователя/data/www/адрес_сайта/.htpasswd
3) проверить работу данной конструкции, попробовав зайти в админ-панель сайта.
Здравствуйте, уважаемый клиент!
Вы являетесь зарегистрированным пользователем хостинга SpaceWeb.
Уведомляем Вас, что нашими техническими специалистами были зафиксированы массовые атаки на сайты, работающие на основе таких CMS, как Joomla и Wordpress, с последующим взломом и получением несанкционированного доступа к управлению сайтом. Как удалось выяснить, на сегодняшний день подобным атакам подвергаются множество хостинговых компаний.
Во избежание несанкционированного доступа к Вашим ресурсам, а также для сохранения их стабильной работы было принято решение временно закрыть возможность входа в административную панель CMS Joomla и Wordpress.
мне часто задают вопрос, зачем пользоваться чужими сервисами, когда у тебя своих ресурсов дофига. ну, мне так проще. я больше верю яндексу, чем разным ДЦ. перестраховаться и все такое. и dns хостинг массовый я делать не буду, пока не буду уверен что он надежен.
просто отлично trash.alice2k.me/scr/2013-07-30_175655.png
можно даже дублировать на несколько акков таким способом.
если вдруг акк залочат по каким-то причинам. копия чтобы была. тем более 1 мес всего, не расточительно.
пфффф. в VK почти нету достойных групп. мусор один )
VK нужно использовать как общение с клиентами. а не для спама. не все это понимают. спам-акции нужно в твиттер постить, как и статуы всякие. а если глобальное — можно и в группах успокоить народ. пусть там флудят, а не в техподдержке.
кстати, прочитав этот пост, беру свои слова назад, что говно регистратор.
просто чел нуб оказался )) как будто не разу у него домены не отбирали.
домены живут в одном месте до самой смерти, пока на них не наедут. и всегда нужно иметь запасные.
> По какой-то причине были изъяты ВСЕ сервера (а их весьма немало), а не только те, что проходят по расследованию.
я тут подумал, по какой.
просто сейчас канадская полиция тысячи сайтов себе скачает и все черные делишки будут у них.
пополнение базы для будущих расследований.
FirstDEDIC: Бесплатные лицензии на панель ISPmanager
Уведомляем вас о том, что 1-го июля 2013 года прекращается бесплатная выдача лицензий на панель управления ISPmanager Lite на ВСЕ IP-адреса, находящиеся на наших Выделенных серверах и Collocation.
Мы по-прежнему продолжим бесплатно выдавать ОДНУ лицензию ISPmanager Lite на любой Выделенный сервер. Но если вы использовали выделенный сервер для организации VDS/VPS хостинга и устанавливали на Виртуальные серверы бесплатную ISPmanager, то вам необходимо заранее побеспокоиться о покупке дополнительных лицензий ISPmanager Lite непосредственно у производителя ПО компании ISPsystem (http://ispsystem.com).
ВНИМАНИЕ! Во избежание лишних вопросов заостряем ваше внимание ещё раз. Эта новость касается только около 3% клиентов. Все клиенты, использующие серверы НЕ для хостинга VDS/VPS, продолжат работать в прежнем режиме, и никаких изменений не заметят.
у меня на hetzner i7 2 желающих есть. один под виртуалки на промокс
1host
2host
4host
10host
100host
и т.д. полно еще свободных коротких в надежных зонах, не в говно .ru
еще эти можно использовать
где «полный_путь_до_корня_сайта» — это абсолютный путь от корня файловой системы.
например, для ISPManager он будет выглядеть так: /var/www/имя_пользователя/data/www/адрес_сайта/.htpasswd
3) проверить работу данной конструкции, попробовав зайти в админ-панель сайта.
можно даже дублировать на несколько акков таким способом.
если вдруг акк залочат по каким-то причинам. копия чтобы была. тем более 1 мес всего, не расточительно.
VK нужно использовать как общение с клиентами. а не для спама. не все это понимают. спам-акции нужно в твиттер постить, как и статуы всякие. а если глобальное — можно и в группах успокоить народ. пусть там флудят, а не в техподдержке.
Виджет этого списка, если кто-ниб захочет встроить на сайты.
еще трафик изменился
можно собрать любой конфиг, даже б/у
просто чел нуб оказался )) как будто не разу у него домены не отбирали.
домены живут в одном месте до самой смерти, пока на них не наедут. и всегда нужно иметь запасные.
> Ровно 12 серверов по 1+1 Тб(рейд) на каждом под завязку забиты, поэтому 12Тб музыки
я тут подумал, по какой.
просто сейчас канадская полиция тысячи сайтов себе скачает и все черные делишки будут у них.
пополнение базы для будущих расследований.
firstdedic.ru тоже сливается.
МЫЛА ТОЛЬКО ТАКИЕ