Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Фаерволы / 22 сообщений из 22, страница 1 из 1
13.08.2011, 22:01
    #37394232
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Подскажите, какие фаерволы есть под Debian? Нужно чтобы он был эффективен против ДДОС атак.
Пока пробовал только csf, но как говорится все познается в сравнении, в гугле чет ничего не смог найти...
...
Рейтинг: 0 / 0
13.08.2011, 22:35
    #37394257
Meph1st0
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Вообще фаервол под Linux один - iptables. А для противостоянию DDoS атаке нужен комплекс мер, который включает настройку фаервола, но не ограничивается ею.
...
Рейтинг: 0 / 0
13.08.2011, 22:48
    #37394264
Meph1st0
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Почитал описание csf, позабавило: "Ping of death protection". Хотя денег за использование они не просят, если не хватает времени или знаний на самостоятельную настройку, это лучше, чем ничего.
...
Рейтинг: 0 / 0
14.08.2011, 09:46
    #37394419
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Вы предлагаете мониторить netstat-ом в ручную и на основе его добавлять правила в iptables?
...
Рейтинг: 0 / 0
14.08.2011, 12:04
    #37394459
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
А что можно намониторить нетстатом, когда с 5000 хостов идут запросы на какой то один из десяти веб-сайтов, хостящихся на сервере? ИМХО реалтайм анализ логов вебсервера даст больше полезной информации.
...
Рейтинг: 0 / 0
14.08.2011, 12:54
    #37394486
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
По состоянию подключений можно тоже делать выводы.
Но я говорю о том, что все это делать в ручную (хоть и логи анализировать) при большом наплыве ботов не предоставляется возможным, поэтому нужен софт, который будет это делать, понятно, что в конце-концов все завяжется на Iptables.
...
Рейтинг: 0 / 0
14.08.2011, 12:59
    #37394487
Meph1st0
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
HettВы предлагаете мониторить netstat-ом в ручную и на основе его добавлять правила в iptables?
А зачем чего-то мониторить и добавлять? Нет мониторинг это хорошо, но играться с динамической защитой не настроив статическую, скажем так, не правильно.
...
Рейтинг: 0 / 0
14.08.2011, 13:09
    #37394489
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Тот же CSF настраивает iptables сам (точнее на основе заложенной в него конфигурации).
Что вы подразумеваете под статичной защитой? Указать максимально возможное количество подключений с хоста одновременно, максимальную частоту запросов и т.п.? От этого тоже не будет толку, если на вас нападут 10к ботов.
...
Рейтинг: 0 / 0
14.08.2011, 14:01
    #37394511
Meph1st0
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Hett,

От 10к могут просто канал забить и никакой фаервол не поможет, гигабит конечно не забьют, а сотку без проблем. Правда сомневаюсь я в таком размере ботнета, вы же не хабр админите :) При меньшем количестве лимиты и кэширование серьёзно осложнит работу злоумышленников и позволит выиграть время. В дальнейших рассуждениях без конкретизации задачи не вижу смысла, верите с волшебные программы с большой красной кнопкой "сделать хорошо" - ваше право, переубеждать не стану.
...
Рейтинг: 0 / 0
14.08.2011, 14:22
    #37394521
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Канал это одно, вперед ляжет веб-сервис.
Для него хватит и 1к хостов посылающих одновременные запросы с допустимой интенсивностью)
У нас форум после атаки показывает рекород посещаемости - 5к+ пользователей.

Скажите, а как вы поддерживаете веб-сервисы в рабочем состоянии при атаках?
...
Рейтинг: 0 / 0
14.08.2011, 14:23
    #37394522
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
авторОт 10к могут просто канал забить
Если это именно ДДОС, то врядли.
...
Рейтинг: 0 / 0
14.08.2011, 14:24
    #37394524
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
И кстати мне попадались где-то цены на ботнеты, так 5к стоит около 100 баксов.
...
Рейтинг: 0 / 0
14.08.2011, 22:00
    #37394811
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
HettавторОт 10к могут просто канал забить
Если это именно ДДОС, то врядли.
Только ли в канале может возникнуть проблема? Уверен, что если страница отдается не как голимый HTML, а формируется скриптом с запросами к БД, то крах настанет значительно раньше ))
...
Рейтинг: 0 / 0
14.08.2011, 22:02
    #37394812
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Имею в виду, крах для сервера в целом - относительно медленные скрипты с запросами к одним и тем же таблицам просто встанут в длинную очередь из-за блокировок таблиц.
...
Рейтинг: 0 / 0
14.08.2011, 22:07
    #37394814
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Hettкак вы поддерживаете веб-сервисы в рабочем состоянии при атаках? На моих хостинговых серверах на заддосеный аккаунт просто ставится страница-заглушка в виде простого HTML. Ясен пень, проблемный сайт не работает, но остальные вполне себе живы.
...
Рейтинг: 0 / 0
14.08.2011, 22:37
    #37394842
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
vkle,

об этом то и речь, что канал канал забить это одно, а положить веб-сервер это другое, второе - гораздо проще, и хорошо если боты лезут по одной ссылке.
Хотя вот при последней атаки я в nignx добавил правило чтобы по запрашиваемой ссылке (ломились боты по одной) отдавалсь 404, но толку было мало, даже статику веб-сервер отдавать не мог (хотя там вдс еще тогда была).

А соответственно если даже и настроить iptables хоть самым лучшим методом в мире, то не анализируя трафик и не блокируя зловредные сети - толку не будет даже при слабой атаке, поэтому я и заговорил о фаерволе - средстве автоматизации этого процесса.
...
Рейтинг: 0 / 0
14.08.2011, 22:40
    #37394845
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Как-то давно я написал скрипт на пхп, который анализировал netstat и блокировал хосты, при этом он обращался с субд, складывал туда информацию о подключениях а затем обновлял iptables, там еще проблема была в том, что на виртуалке под OpenVZ было ограничено количество правил в iptables, при этом количество ботов было на много больше, в связи с чем блокировал только самых настырных и активных на данный момент, скрипт был оживил сервак на пару дней, но потом атака стала еще сильнее.
...
Рейтинг: 0 / 0
14.08.2011, 23:05
    #37394872
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Meph1st0Почитал описание csf, позабавило: "Ping of death protection". Хотя денег за использование они не просят, если не хватает времени или знаний на самостоятельную настройку, это лучше, чем ничего.
А что именно вас позабавило?
...
Рейтинг: 0 / 0
14.08.2011, 23:13
    #37394881
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
Hett,

>не анализируя трафик и не блокируя зловредные сети - толку не будет
>даже при слабой атаке, поэтому я и заговорил о фаерволе - средстве
>автоматизации этого процесса

Значит, это должно быть нечто, которое анализирует запросы от каждого хоста и принимает решение разрешить/запретить этому IP взаимодействовать с сервером. Так? А на каком основании оно будет принимать решение? Допустим, в некой локальной сети 100500 хостов за натом. Некто Вася нашел что какая то страничка ресурса достойна внимания широкой общественности и кинул ссылку в популярный локальный чат. В ближайшие пару минут на сервер обрушилась туева хуча однотипных запросов с одной подсети. Вапрос: как должен отреагировать ваш файрволл на такую ситуацию? Напоминаю, ддосить никто не пытался. Просто все захотели посмотреть одну страничку ))
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
14.08.2011, 23:47
    #37394915
Karbafos
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
HettПодскажите, какие фаерволы есть под Debian? Нужно чтобы он был эффективен против ДДОС атак.
Пока пробовал только csf, но как говорится все познается в сравнении, в гугле чет ничего не смог найти...

Помимо man iptables по мере возможности заведи себе KVM over IP, полезная штука.
Фаервол на самом сервере может помочь только от совсем тупых ДДОСов.
...
Рейтинг: 0 / 0
15.08.2011, 08:21
    #37395085
basename
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
ознакомьтесь с блогом http://dd0s.blogspot.com/

Ряд простых мер там описан
...
Рейтинг: 0 / 0
15.08.2011, 09:16
    #37395133
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Фаерволы
авторЗначит, это должно быть нечто, которое анализирует запросы от каждого хоста и принимает решение разрешить/запретить этому IP взаимодействовать с сервером. Так? А на каком основании оно будет принимать решение? Допустим, в некой локальной сети 100500 хостов за натом. Некто Вася нашел что какая то страничка ресурса достойна внимания широкой общественности и кинул ссылку в популярный локальный чат. В ближайшие пару минут на сервер обрушилась туева хуча однотипных запросов с одной подсети. Вапрос: как должен отреагировать ваш файрволл на такую ситуацию? Напоминаю, ддосить никто не пытался. Просто все захотели посмотреть одну страничку ))

В штатном режиме можно позволять делать хостам на много больше запросов.
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Фаерволы / 22 сообщений из 22, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]