forumСоздать тему

Проверили входящий трафик через honeypot checker — стоит ли доверять результатам по рискам и что нам делать?

KKoray C***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
180
#1

Мы около восьми месяцев ведём небольшой интернет-магазин по продаже оборудования для промышленных кухонь. На нашем сервере в среднем 12 000 уникальных посетителей в неделю, но за последние две недели количество ежедневных запросов внезапно выросло втрое. Поскольку заказов и заявок через форму обратной связи не прибавилось, мы забеспокоились и изучили логи доступа к серверу. Увидели, что сотни IP-адресов из разных стран постоянно сканируют страницы товаров и корзины.

Мы прогнали сорок случайно выбранных из этих подозрительных IP-адресов через общедоступный honeypot-инструмент из интернета. Инструмент пометил почти все проверенные адреса как высокорисковых ботов, сканеров или известных источников атак.

Теперь мы не можем сообразить, что именно делать с этими результатами. Правильно ли напрямую доверять результатам таких внешних инструментов и блокировать IP? Не рискуем ли мы заблокировать реальных клиентов сайта? Какие меры принять небольшому бизнесу, чтобы не перегружать сервер?

AAycan K***Участник
Должность
HR-директор
Отрасль
Электротехника и электроника
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2024 г.
Сообщение
122
Самый полезный#2

Короткий ответ: внешнего honeypot-инструмента самого по себе недостаточно для решения о блокировке, потому что общие корпоративные выходы, пользователи VPN и динамические пулы IP легко дают ложные срабатывания. Безопасный подход — вместо бана отдельных IP определить правила на основе поведения на уровне сервера или приложения.

IP-адреса попавшие в список honeypot-инструмента, чаще всего указывают на сети, которые в прошлом проявляли вредоносную активность. Но поскольку интернет-провайдеры раздают динамические IP, адрес, вчера hosting-ивший бота, сегодня может быть назначен обычному домашнему пользователю. Если вы напрямую добавите эти списки в серверный файрвол, вы заблокируете реальных людей, пытающихся купить у вас на сайте и напрямую потеряете выручку.

Для небольшой команды самый разумный путь — трехэтапная фильтрация: во-первых, поставить перед сервером облачный уровень защиты и включить базовую проверку на ботов. Во-вторых добавить в критически важные формы и на страницы корзины невидимые для людей поля (honeypot); если поле заполнено — тихо блокировать запрос. И наконец настроить rate limiting, то есть ограничить количество запросов в секунду с одного IP. Так вы удержите нагрузку на сервер в норме и не придется постоянно гоняться за сторонними черными списками.

ZZafer A***Участник
Должность
Секретарь
Отрасль
Ювелирные изделия
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2024 г.
Сообщение
142
#3

Статическими банами по IP от ботов не спастись, ботнеты постоянно меняют адреса. Настройте rate limiting прямо на своем веб-сервере. Если на эндпоинты корзины или поиска летит больше пяти запросов в секунду, временно замедляйте такие запросы или отправляйте их на проверку браузера.

YYasemin Ö***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
20
#4

Эти бесплатные сервисы проверки обычно обновляют свои базы с огромным опозданием. IP какого-нибудь дата-центра, который очистили еще три месяца назад, у них до сих пор может висеть как вредоносный. Если тупо банить по таким спискам, растеряете потенциальных клиентов, сидящих с мобильного интернета.

İİbrahim A***ЭкспертУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
1
#5

Самый быстрый и рабочий вариант на сейчас — поднять на уровень выше безопасность в панели управления доменом и включить автоматическую проверку браузера (челлендж) для подозрительных стран. Живой человек спокойно откроет страницу, а примитивные парсеры просто отвалятся.

FFerhat G***Новый участникУчастник сообщества
Дата регистрации
май 2026 г.
Сообщение
180
#6

По шагам лучше действовать примерно так: 1) Поискать в логах сервера общие паттерны user-agent. 2) Повесить скрытую ссылку-ловушку на страницы, куда поисковикам лазить не нужно, и отправлять перешедшие по ней IP во временный бан на 24 часа. 3) Вкрутить лимиты на частоту запросов к страницам корзины и оформления заказа.

GGamze Y***УчастникУчастник сообщества
Дата регистрации
февр. 2022 г.
Сообщение
14
#7

мы как-то тоже на панике забанили полсотни айпишникков а оказалось это была офисная сетка оптового клиента. люди не смогли открыть сайт и ушли заказывать в другое место, так что банить статику наглухо ваще опасная тема.

KKoray B***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
235
#8

В прошлом месяце при похожем сканировании мы насчитали 3.000 разных IP, долбивших наш сервер. По сторонним базам 1.200 из них числились опасными, но когда сели разбираться детально, реально парсили сайт всего 75 штук. Ориентироваться чисто на IP без анализа поведения — пустая трата времени.

EEmine A***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
1
#9

Эти запросы реально наглухо вешают процессор сервера или просто спамят в логах доступа? И еще вопрос: они валят циклично по какому-то расписанию или размазаны по всему дню?

AAleyna Ş***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
15
#10

В целом верно, но один момент упущен. Время обнаружения проблемы напрямую определяет ее стоимость.

Оставлю как заметку, пригодится.

NNazlı E***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
378
#11

У этого подхода есть цена, о которой молчат. При принятии решений записывайте и худший сценарий, а не только лучший.

Главное не цифра, а то, на основе чего она получена. Исправьте, если я ошибаюсь.

VVildan Ş***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
17
#12

Вопрос будет немного наивным, извините заранее. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Автоматический отчет о сканировании и пентест — это не одно и то же. Исправьте, если я ошибаюсь.

NNeslihan Y***Участник
Должность
Специалист по социальным сетям
Отрасль
Реклама и продвижение
Тип организации
семейный бизнес
Дата регистрации
окт. 2024 г.
Сообщение
307
#13

Полностью согласен. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

TTolga A***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
346
#14

Мои сомнения развеялись, спасибо.

NNazlı T***Эксперт
Должность
Коммерческий директор
Отрасль
Страхование
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2025 г.
Сообщение
133
#15

Очень актуальная тема. При принятии решений записывайте и худший сценарий, а не только лучший.

Оставлю как заметку, пригодится.

ZZehra A***ЭкспертУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
5
#16

У меня нет опыта в инструмент контроля honeypot, поэтому и спрашиваю. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Если делаете впервые, начните с малого, масштабирование потом.

OOnur Y***Участник
Должность
Продакт-менеджер
Отрасль
Производство мебели
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2024 г.
Сообщение
9

Doki · Настройка управления логами · 2024

#17

Я бы не торопился. Непроверенная резервная копия — не резервная копия.

Начните с небольшого эксперимента, не привязывайте всё сразу. Надеюсь, это будет полезно.

MMert Y***Участник
Должность
Руководитель отдела закупок
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
март 2023 г.
Сообщение
3

Doki · Настройка управления логами · 2024

#18

У нас было так. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

DDeniz D***Участник
Должность
Основатель агентства
Отрасль
Охранные услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2023 г.
Сообщение
122
#19

Согласен с этим. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Надеюсь, это будет полезно.

EEmre K***Участник
Должность
Координатор курьерской службы
Отрасль
Право
Тип организации
кооператив
Дата регистрации
февр. 2025 г.
Сообщение
1
#20

У нас было так. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Конечно, если ваша ситуация отличается, всё меняется.

Написать ответ