Nei miei siti ho creato uno script che mi invia un'e-mail ogni volta che un nuovo ip che dichiara di essere google visita il sito.
Quando vedo l'email vado a controllare (ad esempio su
whois.com) se l'ip che dichiara di essere google è realmente google, e in caso contrario lo blocco con il firewall.
Normalmente trovo uno o due falsi google a settimana, ma negli ultimi giorni Google accede al mio server parecchio.
103432 Mozilla / 5.0 (Linux; Android 6.0.1; Nexus 5X Build / MMB29P) AppleWebKit / 537.36 (KHTML, come Gecko) Chrome / 89.0.4389.130 Mobile Safari / 537.36 (compatibile; Googlebot / 2.1; + http: // www.
google.com/bot.html)
1022802 Mozilla / 5.0 (Linux; Android 6.0.1; Nexus 5X Build / MMB29P) AppleWebKit / 537.36 (KHTML, come Gecko) Chrome / 90.0.4430.80 Mobile Safari / 537.36 (compatibile; Googlebot / 2.1; + http: // www.
google.com/bot.html)
1178083 Mozilla / 5.0 (Linux; Android 6.0.1; Nexus 5X Build / MMB29P) AppleWebKit / 537.36 (KHTML, come Gecko) Chrome / 89.0.4389.127 Mobile Safari / 537.36 (compatibile; Googlebot / 2.1; + http: // www.
google.com/bot.html)
(numero di accessi google al mio server nelle ultime 24 ore)
Sta succedendo qualcosa e google sta entrando nel mio server molto più del solito e insieme agli accessi google, il "fake google" è aumentato molto. Ma è strano che siano aumentati insieme ...
Starò bloccando l'IP di qualche servizio Google?
(Questi sono quelli delle ultime 24 ore)
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '193.203.11.230' rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '45 .80.104.189 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '45 .148.124.171 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '37 .44.196.194 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '88 .218.45.98 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '46 .161.60.168 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '212.60.21.63' rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '85 .202.195.178 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '45 .148.124.139 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '84 .54.58.80 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '45 .148.234.198 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '212.119.46.111' rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '195.133.24.218' rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '83 .142.55.37 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '194.87.112.182' rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '193.93.195.206' rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '194.156.125.92' rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '212.119.46.82' rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '45 .140.206.107 'rifiuta"
$ sudo firewall-cmd --permanent --add-rich-rule = "rule family = indirizzo di origine 'ipv4' = '45 .66.208.145 'rifiuta"
$ sudo firewall-cmd --reload
sembrano provenire quasi tutti dalle stesse fonti (di solito i risultati di
whois.com sono diversi l'uno dall'altro).
Quindi il dubbio viene, sto bloccando qualcosa che fa parte di Google? Come lighthouse, pagespeed o qualcos'altro che fa comunque parte delle scansioni di Google? O sono solo ip di truffatori che fingono di essere Google per hackerare il mio server o clonare i miei siti?
Potrebbe essere che i servizi correlati a Google dichiarino di essere google in HTTP_USER_AGENT e poi non c'è nulla riguardo Google verificando la proprietà del ip su
whois.com? (Anche se lo stesso google dice che l'unico modo per verificare effettivamente che un ip appartiene a loro è verificarne la proprietà, ad esempio con un reverse dns?)
Potete aiutarmi a capire chi sono e cosa dovrei fare con questi IP?
Grazie