Geband van websites vanwege te veel requests??

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • joopv
  • Registratie: Juli 2003
  • Niet online
Sinds enkele maanden een nieuwe laptop in gebruik.
( HP Elitebook 850G7 met 16GB en SSD. W10 enterprise, Google Chrome. Internet via xs4all glas, 100/100Mbit, laptop bedraad aangesloten.)

Ik heb sindsdien al enkele malen ervaren dat ik zonder duidelijke redenen tijdelijk geband wordt op websites. De eerste keer was dat hier op tweakers. De reactie die ik kreeg (TWK #748357) was dat ik in korte tijd erg veel requests had gedaan naar de site (meer dan 3000 in 15 minuten), en dat daarom mijn ip adres tijdelijk geblokkeerd was.

Een weekje geleden werkt ebay opeens niet meer, kon niet meer inloggen en kreeg geen foutmelding.  Ik open direct mijn vpn naar het werk en vervolgens kan ik weer gewoon op ebay inloggen.

Zojuist weer op postnl.nl, na een poosje kan er er weer gewoon op.

Ik vermoed dat er een of ander mechanisme in mijn laptop actief is wat een anti-ddos mechanisme activeert op (sommige) websites.

Je kan het bij tweakers.net opzettelijk reproduceren door een minuutje flink te F5-en (page refresh, web pagina opnieuw ophalen). Maar bij mij gebeurde dat dus zonder duidelijke reden. Er ligt niks op mijn toetsenbord. In de browser history zijn geen grote hoeveelheden herhaalde requests te zien.

Komt dit bij iemand bekend voor?

De enige troubleshooting die ik nu nog kan doen is om wireshark volcontinu mee te laten lopen... Maar het gebeurt erg weinig, en als ik het issue dan capture weet ik de oorzaak nog niet.

Alle reacties


Acties:
  • +1 Henk 'm!

  • TERW_DAN
  • Registratie: Juni 2001
  • Niet online

TERW_DAN

Met een hamer past alles.

Heb je al eens een schone install gedaaan van je machine (bij voorkeur zonder alle bloatware van de fabrikant). Dan weet je in elk geval zeker dat je geen rare onverwachte software hebt draaien op de achtergrond.

Acties:
  • +2 Henk 'm!

  • Icekiller2k6
  • Registratie: Februari 2005
  • Laatst online: 10:08
Installeer eens Adguard of soort gelijk om requesten te bekijken... of Ghostery als je chrome gebruikt.

Kun je ook eens zien welke standaard software geinstalleerd is vanuit HP.

2de punt, zeker dat het je laptop en niet gsm of ander apparaat is?

Hackerspace Brixel te Hasselt (BE) - http://www.brixel.be


Acties:
  • +3 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 16:40

TheVMaster

Moderator WOS
TERW_DAN schreef op Thursday 27 May 2021 @ 10:52:
Heb je al eens een schone install gedaaan van je machine (bij voorkeur zonder alle bloatware van de fabrikant). Dan weet je in elk geval zeker dat je geen rare onverwachte software hebt draaien op de achtergrond.
Dat is sowieso niet onverstandig om dat eens te proberen. Je geeft aan dat je een Enterprise versie draait? Is het een zakelijke laptop en wordt hij misschien beheert door je werkgever en kunnen zij misschien iets zien?

Schone installatie zou trouwens het eerste zijn wat ik zou proberen, kost vaak het minste tijd :-)

Acties:
  • 0 Henk 'm!

Anoniem: 100386

Wat mij triggert is de win10 Enterprise. Is dat van je werk of anders?

Acties:
  • +4 Henk 'm!

  • Dieks77
  • Registratie: November 2009
  • Laatst online: 12:07
W10 Enterprise, dus vermoedelijk een laptop door de werkgever verstrekt?

Wordt wellicht al je verkeer door een proxy van de werkgever gestuurd, net als dat van alle collegas en gaat die maar met 1 IP naar buiten?

Acties:
  • +5 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Dieks77 schreef op donderdag 27 mei 2021 @ 15:54:
W10 Enterprise, dus vermoedelijk een laptop door de werkgever verstrekt?
...
Of W10 Enterprise Pirated Version dus meteen lid van een botnet met alle nare gevolgen van dien

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

Brahiewahiewa schreef op vrijdag 28 mei 2021 @ 05:06:
[...]

Of W10 Enterprise Pirated Version dus meteen lid van een botnet met alle nare gevolgen van dien
Ik denk niet dat hij er dan een VPN naar zijn werk op heeft staan :p Een proxy van het werk is wel goed mogelijk.

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


Acties:
  • +2 Henk 'm!

Anoniem: 100386

Ts heeft niet meer geantwoord na de vraag waar de win10 Enterprise vandaan komtof op de vraag of het een laptop van het werk is. Verder speculeren heeft dus geen zin.

Wel kunnen we adviseren een legale Windows te installeren ivm risico op malware en bv. botnets enzo.

Acties:
  • +1 Henk 'm!

  • mathias82
  • Registratie: April 2017
  • Laatst online: 14-05 14:20
Icekiller2k6 schreef op donderdag 27 mei 2021 @ 10:52:
2de punt, zeker dat het je laptop en niet gsm of ander apparaat is?
Dit inderdaad. Als je gebanned wordt van een website, kan je die dan via een ander toestel in je eigen netwerk nog benaderen?
Als dat niet gaat, dan is je eigen IP-adres gebanned. De websites die je aanhaalt zijn vaak het doel van DDOS aanvallen. Waarschijnlijk doet er een toestel in je netwerk mee met die aanval, zonder dat je het zelf door hebt. Dat kan je nieuwe laptop zijn, maar even goed een GSM, tablet of eender welk ander "slim" device (denk maar aan camera's, smart hubs, of zelfs je koffiezet).

Acties:
  • 0 Henk 'm!

  • joopv
  • Registratie: Juli 2003
  • Niet online
Bedankt voor de reacties,

Dit is een officiele W10E van de zaak, zonder bloatware, incl. een centraal beheerde McAfee agent en Endpoint security die ieder uur bijgewerkt wordt..

Het issue is opgetreden zowel als ik thuis bezig ben, zonder VPN naar de zaak, en als ik op kantoor ben (inderdaad achter een proxy). Mijn android telefoon gaat op kantoor over een ander publiek IP adres naar buiten dan de proxy voor mijn laptop.

Ik heb 1 plugin voor Chrome geinstalleerd: een downloader voor Archive.org. Misschien moet ik die maar eens disabelen.

Als het weer optreed zal ik met de telefoon testjes doen. Door wifi uit te zetten en op 4G over te schakelen kan ik het publieke ip adres veranderen, of ik zet de telefoon in hotspot mode om met de laptop te testen.

Maar goed, blijkbaar geen veel voorkomend issue dus.

[ Voor 20% gewijzigd door joopv op 28-05-2021 10:08 ]


Acties:
  • 0 Henk 'm!

  • pagani
  • Registratie: Januari 2002
  • Niet online
Of je werkgever heeft meer tweakers in dienst en alle tweakers samen over één proxy zorgen voor dit effect. Dat je het vervolgens ook zonder de vpn hebt kan liggen aan een slimmere blokkade (of iets heel simpels als een cookie=)

Acties:
  • 0 Henk 'm!

  • joopv
  • Registratie: Juli 2003
  • Niet online
Ja, IT bedrijf dus vast veel meer tweakers.

Maar een anti-ddos mechanisme kan hopelijk toch wel onderscheid maken tussen een echte ddos attack en een gewone groep gebruikers die over 1 adres binnenkomen.

Acties:
  • 0 Henk 'm!

  • hackerhater
  • Registratie: April 2006
  • Laatst online: 13:42
joopv schreef op vrijdag 28 mei 2021 @ 10:44:
Ja, IT bedrijf dus vast veel meer tweakers.

Maar een anti-ddos mechanisme kan hopelijk toch wel onderscheid maken tussen een echte ddos attack en een gewone groep gebruikers die over 1 adres binnenkomen.
Maar tot bepaalde hoogte.
Als alle browsers dezelfde signature hebben, door dezelfde proxy kan het best dat ze aangezien worden voor dezelfde machine.

Acties:
  • 0 Henk 'm!

  • SPee
  • Registratie: Oktober 2001
  • Laatst online: 16-05 10:35
joopv schreef op vrijdag 28 mei 2021 @ 09:43:
Dit is een officiele W10E van de zaak, zonder bloatware, incl. een centraal beheerde McAfee agent en Endpoint security die ieder uur bijgewerkt wordt..

Het issue is opgetreden zowel als ik thuis bezig ben, zonder VPN naar de zaak, en als ik op kantoor ben (inderdaad achter een proxy). Mijn android telefoon gaat op kantoor over een ander publiek IP adres naar buiten dan de proxy voor mijn laptop.
Wordt er niet standaard een proxy gebruikt, ookal ben je niet via VPN ingelogd?
Al het internet verkeer gaat - op de laptop van mijn WG - via McAfee om zo schadelijke websites te blokkeren.
Als je bekijkt wat het IP adres is wat je gebruikt om sites te bezoeken, dan kun je dat wel achterhalen. Met WhatsMyIp oid kun je dat doen.

let the past be the past.


Acties:
  • 0 Henk 'm!

  • PetervdM
  • Registratie: Augustus 2007
  • Niet online
is dit niet iets wat de beheerder van jullie bedrijfsnetwerk kan/mag/moet uitzoeken? ik denk niet dat die blij is met privé akties van gebruikers.

Acties:
  • +2 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 10:37

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

joopv schreef op vrijdag 28 mei 2021 @ 09:43:
Het issue is opgetreden zowel als ik thuis bezig ben, zonder VPN naar de zaak, en als ik op kantoor ben (inderdaad achter een proxy).
Maar zit je thuis ook niet gewoon achter een proxy (dat kan prima ook zonder VPN)? Want je gaf in je ticket wel aan dat er geen sprake is van een proxy, maar dat lijkt me in dit geval dus mogelijk voorbarig. Check eens via whatismyip.com of iets dergelijks of je daadwerkelijk met je thuis IP het web op gaat of alsnog via de proxy.

@Kees gaf ook al aan in je ticket dat er ('s avonds laat) honderden requests naar eenzelfde pagina werden gedaan, dat is niet heel waarschijnlijk dat dat normaal gedrag is (zelfs niet als een hele groep collega's achter datzelfde IP zit).

Zou me niet verbazen als de proxy van je werk wellicht wat vreemd is afgesteld en dit veroorzaakt (bijvoorbeeld door veel te gretig allerlei prefetching te doen of zo).

Hoe dan ook misschien geen gek idee om het ook even bij de IT afdeling van je werkgever te melden, zodat die ook mee kunnen kijken.

[ Voor 6% gewijzigd door Orion84 op 28-05-2021 12:43 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • JohanNL
  • Registratie: September 2013
  • Laatst online: 15:46
Anoniem: 100386 schreef op vrijdag 28 mei 2021 @ 06:39:
Ts heeft niet meer geantwoord na de vraag waar de win10 Enterprise vandaan komtof op de vraag of het een laptop van het werk is. Verder speculeren heeft dus geen zin.

Wel kunnen we adviseren een legale Windows te installeren ivm risico op malware en bv. botnets enzo.
Brahiewahiewa schreef op vrijdag 28 mei 2021 @ 05:06:
[...]

Of W10 Enterprise Pirated Version dus meteen lid van een botnet met alle nare gevolgen van dien
Je kunt de Enterprise versie inmiddels met een trucje gewoon downloaden via de media creation tool en anders wel via het commando slmgr–ipk op een brstaande Pro, Pro for Workstation of Education installatie.
Desalniettemin heb je hiermee natuurlijk niet automatisch een licentie / legale Windows :)

In vino veritas, in aqua sanitas


Acties:
  • 0 Henk 'm!

  • jopie
  • Registratie: Juli 1999
  • Laatst online: 16:58
Hij typt toch dit:
Dit is een officiele W10E van de zaak, zonder bloatware, incl. een centraal beheerde McAfee agent en Endpoint security die ieder uur bijgewerkt wordt..

Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Orion84 schreef op vrijdag 28 mei 2021 @ 12:41:
[...]
Hoe dan ook misschien geen gek idee om het ook even bij de IT afdeling van je werkgever te melden, zodat die ook mee kunnen kijken.
Ik zou beginnen om bij collega's na te vragen of die ook gebanned worden. Het zou vreemd zijn als alleen de TS steeds de sigaar is en andere collega's niet

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • joopv
  • Registratie: Juli 2003
  • Niet online
Thuis zit ik niet achter een proxy,
watzijnmijnips.nl geeft dan gewoon mijn publieke xs4all IPv4 + IPv6 adres. De eerste keer dat ik het bij tweakers merkte en gemeld heb stond mijn publieke xs4all ipv6 adres in de "je ben geblokkeerd" pagina.

Als ik de vpn aanzwengel, dan ben ik gewoon onderdeel van kantoor zogezegd, dan zit ik wel achter een proxy en ga met een ander publiek adres (alleen ipv4) het net op.

Overigens zag ik dat de geblokkeerd pagina inhoudelijk gewijzigd is ergens afgelopen weken. Op 24 maart zag het er zo uit:

=====================================

De toegang tot Tweakers vanaf dit IP is geweigerd

Het komt geregeld voor dat vanaf een IP veel pageviews naar Tweakers.net worden gestuurd, meer dan gebruikelijk - zelfs voor hele grote organisaties zoals KPN, de Belastingdienst en de diverse ministeries. Om onszelf te behoeden tegen (verdere) overlast wordt een IP geblokkeerd in onze firewall.

Hier staat een aantal gebruikelijke oorzaken:

Proxy-servers, linkcheckers of crawlers die foutief ingesteld zijn en/of onze robots.txt negeren
Te enthousiaste feed-readers die elke paar seconden een RSS-feed opvragen
Iets wat op je toetsenbord ligt en de F5-knop ingedrukt houdt (bijvoorbeeld een kat of een koptelefoon)
Je hebt je user-agent veranderd naar Googlebot of Bingbot
Naast bovenstaande redenen zijn ook misdragingen op Tweakers.net aanleiding om een IP te blokkeren. Dan gaat het meestal om zaken als het doen van hack-pogingen of herhaaldelijk lastigvallen van medegebruikers.

Mocht je de oorzaak hebben opgelost of geen idee hebben wat het was, stuur ons dan een e-mail. Ook voor verdere vragen of opmerkingen kun je mailen. Dat doe je dan naar gathering@tweakers.net, meld daarbij ook jouw IP: 2001:985:xxxx
=======================================

Maar ik zie een andere text als ik nu flink ga F5-en.

=======================================

Sorry, je gaat even iets te snel

Het komt geregeld voor dat vanaf een IP veel pageviews naar Tweakers.net worden gestuurd, meer dan gebruikelijk - zelfs voor hele grote organisaties zoals KPN, de Belastingdienst en de diverse ministeries. Om onszelf te behoeden tegen (verdere) overlast houden we deze request tegen.

In de meeste gevallen zal deze melding verdwijnen na een minuut.

Hier staat een aantal gebruikelijke oorzaken:

Proxy-servers, linkcheckers of crawlers die foutief ingesteld zijn en/of onze robots.txt negeren
Te enthousiaste feed-readers die elke paar seconden een RSS-feed opvragen
Iets wat op je toetsenbord ligt en de F5-knop ingedrukt houdt (bijvoorbeeld een kat of een koptelefoon)
Naast bovenstaande redenen zijn ook misdragingen op Tweakers.net aanleiding om een IP te blokkeren. Dan gaat het meestal om zaken als het doen van hack-pogingen of herhaaldelijk lastigvallen van medegebruikers.

Als je deze melding gedurende langere tijd te zien krijgt en je weet niet waar dat aan ligt, stuur ons dan een e-mail. Ook voor verdere vragen of opmerkingen kun je mailen. Dat doe je dan naar gathering@tweakers.net, meld daarbij ook jouw IP:xx.xx.xx.xx en deze string: 20:27:37-12345B.

==============================================

[ Voor 26% gewijzigd door joopv op 30-05-2021 20:31 ]


Acties:
  • 0 Henk 'm!

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 16-05 22:06

Falcon

DevOps/Q.A. Engineer

Wat kreeg je als antwoord toen je gathering@tweakers.net mailde met jouw ipadres? :) Ik zou dat kanaal even gebruiken.

24 maart is ook al weer even geleden natuurlijk.

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"

Pagina: 1