是否值得通过iptables阻止恶意爬虫?

我定期检查我的服务器日志,我注意到很多爬虫searchphpmyadmin,zencart,roundcube,pipe理员部分和其他敏感数据的位置。 然后,还有名为“Morfeus Fucking Scanner”或“Morfeus再次攻击”的爬虫search我的PHP脚本和抓取工具中执行奇怪(XSS?)GET请求的漏洞,例如:

GET /static/)self.html(selector?jQuery( GET /static/]||!jQuery.support.htmlSerialize&&[1, GET /static/);display=elem.css( GET /static/.*. GET /static/);jQuery.removeData(elem, 

到现在为止,我一直在手动存储这些IP,使用iptables来阻止它们。 但是,由于这些请求只能从同一个IP执行最多次数,所以我怀疑它是否通过阻止它们提供任何有利的安全性。

我想知道是否有任何人阻止这些爬虫在防火墙中,如果有的话,如果有一个(不是很复杂)的方式自动执行此操作。 如果这是浪费的努力,也许是因为这些请求一段时间后来自新的IP地址,如果任何人可以详细说明这一点,并可能提供更有效的方式来拒绝/限制恶意爬虫访问的build议。

仅供参考:我也已经阻止w00tw00t.at.ISC.SANS.DFind:)使用这些指令爬行: http : //spamcleaner.org/en/misc/w00tw00t.html

我们使用基于硬件的思科防火墙而不是基于服务器软件的防火墙,他们注意到活动的模式,并阻止他们相当长的一段时间(30-90天iirc)。 我敢肯定,其他防火墙可以做到这一点,但没有经验。 基本上我在说的是,如果你的防火墙可以使用规则来查找滥用,那么你会看到比简单地阻止已知的罪魁祸首的好处。

如果值得讨论,我真的不知道。

至于你的抱怨,他们来自不同的IP,你只能通过阻止IP反应…你可以解决这个反向代理如Apache在反向代理模式(类似mod_proxy / mod_security)或HAProxy 。 基本上,如果你提前知道模式,你可以放弃这些请求,然后他们甚至到达networking服务器。

另外,对于一些词汇来说,这些防火墙称为Web应用程序防火墙(WAF)。 他们通过检查HTTP请求和响应来对第7层进行操作。

你可以总是采取一些你find的string/ GET,因为你已经有了用于iptables的string模块,logging/丢弃这些数据包,并可能自动地用脚本将它们添加到防火墙。

一般来说,我认为你很好地阻止这些IP,因为它们可能已经以某种方式被攻破了,如果它们被攻破了,而且你正在攻击一个攻击,那么你可能会错过另一个攻击。