forumفتح موضوع جديد
فتح موضوع جديد

فحصنا الترافيك بأداة honeypot checker، هل نعتمد نتائج المخاطر وشو الخطوة التالية؟

KKoray C***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
180
#1

من حوالي ثمانية أشهر عم ندير متجر إلكتروني صغير لمعدات المطابخ الصناعية. متوسط الزوار الفريدين عنا بالسيرفر حوالي 12.000 أسبوعياً، بس بآخر أسبوعين عدد الطلبات اليومية فجأة تضاعف ثلاث مرات. لما شكينا لأن الطلبات ونماذج التواصل ما زادت أبداً، راجعنا سجلات الدخول (access logs) بالسيرفر. لقينا مئات عناوين الـ IP من دول مختلفة عم تعمل زحف وفحص مستمر لصفحات المنتجات والسلة.

اخترنا 40 عنوان IP عشوائي من هالعناوين المشبوهة وفحصناهم بأداة honeypot checker عامة ومجانية عالنت. الأداة صنفت تقريباً كل العناوين اللي فحصناها كبوتات عالية الخطورة، أو أدوات زحف وتجسس، أو مصادر هجمات معروفة.

حالياً مو عارفين شو نتصرف بهي النتائج بالضبط. هل من الصح نعتمد مباشرة على هيك أدوات خارجية ونعمل حظر للـ IP؟ هل ممكن ينحظر عنا زبائن حقيقيين بالغلط؟ وكشركة صغيرة، شو أفضل حل نحمي فيه السيرفر بدون ما نرهقه؟

AAycan K***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يوليو 2024
رسالة
122
الأكثر إفادة#2

باختصار: الاعتماد لحاله على أداة honeypot خارجية ما بيكفي لتاخد قرار الحظر؛ لأن منافذ الشركات المشتركة، ومستخدمي الـ VPN، ونطاقات الـ IP الديناميكية بتعطي كتير إنذارات خاطئة (false positives). الحل الآمن هو وضع قواعد بتعتمد على السلوك بطبقة السيرفر أو التطبيق، مو حظر الآي بي واحد واحد.

عناوين الـ IP المدرجة بأداة الـ honeypot غالباً بتعكس شبكات عملت حركات مشبوهة بالماضي. بس شركات الاتصالات بتوزع IP ديناميكي، يعني العنوان اللي كان مبارح عليه بوت ممكن اليوم يكون لجهاز شخص عادي ببيته. فإذا حطيتوا هي القوائم مباشرة بجدار حماية السيرفر، ممكن تحظروا زبائن حقيقيين عم يحاولوا يشتروا من المتجر، وبالتالي تخسروا مبيعات مباشرة.

أفضل وأسلم حل لفريق صغير هو تطبيق فلترة من ثلاث مراحل: أولاً، وضع طبقة حماية سحابية أمام السيرفر لتفعيل خطوات التحقق الأساسية من البوتات. ثانياً، وضع حقول مخفية عن عين المستخدم البشري (حقول honeypot) في نماذج الإدخال المهمة وصفحات السلة، مع حظر أي طلب يقوم بتعبئة هذه الحقول بصمت. وأخيراً، وضع حد لعدد الطلبات القادمة من نفس عنوان IP في الثانية الواحدة (rate limiting). بهذه الطريقة تحافظ على توازن أداء السيرفر دون الحاجة للركض وراء القوائم السوداء الخارجية.

ZZafer A***مشارك
المسمى الوظيفي
سكرتير
قطاع
مجوهرات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2024
رسالة
142
#3

لن تتمكن من مجاراة البوتات عبر حظر الـ IP الثابت، لأن شبكات البوتات تغيّر الـ IP باستمرار. اضبط الـ rate limiting على خادم الويب لديك، وأي شخص يرسل أكثر من خمسة طلبات في الثانية لنقاط النهاية الخاصة بالسلة أو البحث، قم بإبطائه مؤقتاً أو توجيهه للتحقق عبر المتصفح.

YYasemin Ö***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
20
#4

مواقع الفحص المجانية هذه غالباً ما تتأخر جداً في تحديث قواعد بياناتها. حتى عنوان IP لمركز بيانات تم تنظيفه منذ ثلاثة أشهر قد يظهر في النظام كأنه عنوان مهاجم. إذا اعتمدت على القائمة مباشرة وقمت بالحظر، فستخسر عملاء محتملين يتصفحون عبر شبكات الجوال.

İİbrahim A***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
1
#5

الحل الأكثر عملية الذي يمكنك تطبيقه فوراً هو رفع مستوى الأمان درجة واحدة من لوحة إدارة النطاق (domain)، وتفعيل التحقق التلقائي للمتصفح (challenge) على طلبات الفحص القادمة من دول مشبوهة. المستخدم الحقيقي سيفتح الصفحة بشكل طبيعي، أما بوتات الفحص البسيطة فستعلق هناك.

FFerhat G***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
180
#6

الترتيب الذي يجب اتباعه تقريباً كالتالي: 1) ابحث في سجلات السيرفر عن نمط متكرر لـ user-agent معين. 2) أضف رابط فخ خفي في الصفحات التي لا ينبغي لمحركات البحث الوصول إليها، واعزل أي عنوان IP يدخل إليه لمدة 24 ساعة. 3) ضع حداً لمعدل الطلبات على صفحات الدفع والسلة.

GGamze Y***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2022
رسالة
14
#7

احنا برضه مرة من الخوف حظرنا 50 آي بي وطلع بالآخر شبكة مكتب عميل بيشتري منا بالجملة. الناس شافت الموقع مش شغال وراحت اشترت من مكان ثاني، قصة الحظر الثابت هاي مخاطرة كبيرة.

KKoray B***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
235
#8

الشهر الماضي وخلال فحص مشابه، رصدنا 3.000 عنوان IP مختلف يضرب السيرفر عندنا. الأدوات الخارجية أظهرت 1.200 منها كعناوين خطرة، لكن بعد التدقيق اتضح أن 75 منها فقط كانت تقوم بسحب البيانات فعلياً. التصرف بناءً على الـ IP دون مراقبة السلوك مجرد إضاعة للوقت.

EEmine A***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
1
#9

هل هذه الطلبات القادمة تضغط معالج السيرفر لدرجة التوقف، أم أنها مجرد زحمة في سجلات الوصول؟ وهل تأتي الطلبات في أوقات معينة وبنمط محدد، أم أنها متوزعة على مدار اليوم بالكامل؟

AAleyna Ş***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
15
#10

صحيح بشكل عام، لكن هناك جزء ناقص. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

دعني أتركها كملاحظة، قد تكون مفيدة.

NNazlı E***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
378
#11

لهذا النهج ثمن، لكنه لا يُناقش. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

المسألة ليست الرقم، بل الأساس الذي بُني عليه. صححوا لي إن أخطأت.

VVildan Ş***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
17
#12

سؤالي قد يبدو مبتدئاً بعض الشيء، آسف على ذلك. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

تقرير الفحص الآلي ليس نفس اختبار الاختراق. صححوا لي إن أخطأت.

NNeslihan Y***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
الإعلانات والترويج
نوع المنظمة
شركة عائلية
تاريخ الانضمام
أكتوبر 2024
رسالة
307
#13

أوافقك الرأي تمامًا. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

TTolga A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
346
#14

زالت حيرتي، شكراً لكم.

NNazlı T***خبير
المسمى الوظيفي
مدير المبيعات
قطاع
التأمين
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2025
رسالة
133
#15

موضوع في الوقت المناسب تمامًا. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

دعني أتركها كملاحظة، قد تكون مفيدة.

ZZehra A***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
5
#16

ليس لدي خبرة في اداة فحص honeypot، لذا أسأل. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

OOnur Y***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
تصنيع الأثاث
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2024
رسالة
9

Doki · إعداد إدارة السجلات · 2024

#17

أنصح بعدم العجلة. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة. أتمنى أن يفيدك هذا.

MMert Y***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
المحاسبة والاستشارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مارس 2023
رسالة
3

Doki · إعداد إدارة السجلات · 2024

#18

حدث معنا هذا. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

DDeniz D***مشارك
المسمى الوظيفي
مؤسس الوكالة
قطاع
خدمات الأمن
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مارس 2023
رسالة
122
#19

أتفق مع هذا. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

أتمنى أن يفيدك هذا.

EEmre K***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
قانون
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2025
رسالة
1
#20

حدث معنا هذا. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

اكتب رداً