Das hat einige Begleiterscheinungen, die man nicht möchte.
Prüf aus dem Log das tatsächliche Header-Profil des Floods (Accept-Language leer/nicht leer, Anzahl eindeutiger Sec-CH-UA/Accept-Kombinationen). Wenn da ein konstanter Unterschied zu echten Browsern ist, kann ich dir eine gezielte Regel bauen, die genau diesen Header-Set blockt statt der UA-Version. Das ist der einzige UA-nahe Filter, der hier sauber zwischen Flood und echten Nutzern trennt.
utzer@f.utzer.de@f.utzer.de
tom_s@friendica.ambag.es@friendica.ambag.es 15 hours ago
tcpdump oder tshark, Anubis kann JA3 selbst berechnen, wenn man es dort als Log-Feld ergänzt
tom_s@friendica.ambag.es@friendica.ambag.es 15 hours ago
@utzer
Nein. Fast.
50.000 weltweit gestreute IPs mit identischen Signaturen = eine einzige Software, die durch ein rotierendes Proxy-Netz sendet.
gleicher TLS-/JA3-Fingerprint
dieselbe feste UA-Liste, perfekt gleichverteilt rotiert
dasselbe Ziel
....