powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Фаерволы
22 сообщений из 22, страница 1 из 1
Фаерволы
    #37394232
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Подскажите, какие фаерволы есть под Debian? Нужно чтобы он был эффективен против ДДОС атак.
Пока пробовал только csf, но как говорится все познается в сравнении, в гугле чет ничего не смог найти...
...
Рейтинг: 0 / 0
Фаерволы
    #37394257
Meph1st0
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Вообще фаервол под Linux один - iptables. А для противостоянию DDoS атаке нужен комплекс мер, который включает настройку фаервола, но не ограничивается ею.
...
Рейтинг: 0 / 0
Фаерволы
    #37394264
Meph1st0
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Почитал описание csf, позабавило: "Ping of death protection". Хотя денег за использование они не просят, если не хватает времени или знаний на самостоятельную настройку, это лучше, чем ничего.
...
Рейтинг: 0 / 0
Фаерволы
    #37394419
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вы предлагаете мониторить netstat-ом в ручную и на основе его добавлять правила в iptables?
...
Рейтинг: 0 / 0
Фаерволы
    #37394459
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А что можно намониторить нетстатом, когда с 5000 хостов идут запросы на какой то один из десяти веб-сайтов, хостящихся на сервере? ИМХО реалтайм анализ логов вебсервера даст больше полезной информации.
...
Рейтинг: 0 / 0
Фаерволы
    #37394486
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По состоянию подключений можно тоже делать выводы.
Но я говорю о том, что все это делать в ручную (хоть и логи анализировать) при большом наплыве ботов не предоставляется возможным, поэтому нужен софт, который будет это делать, понятно, что в конце-концов все завяжется на Iptables.
...
Рейтинг: 0 / 0
Фаерволы
    #37394487
Meph1st0
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
HettВы предлагаете мониторить netstat-ом в ручную и на основе его добавлять правила в iptables?
А зачем чего-то мониторить и добавлять? Нет мониторинг это хорошо, но играться с динамической защитой не настроив статическую, скажем так, не правильно.
...
Рейтинг: 0 / 0
Фаерволы
    #37394489
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Тот же CSF настраивает iptables сам (точнее на основе заложенной в него конфигурации).
Что вы подразумеваете под статичной защитой? Указать максимально возможное количество подключений с хоста одновременно, максимальную частоту запросов и т.п.? От этого тоже не будет толку, если на вас нападут 10к ботов.
...
Рейтинг: 0 / 0
Фаерволы
    #37394511
Meph1st0
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Hett,

От 10к могут просто канал забить и никакой фаервол не поможет, гигабит конечно не забьют, а сотку без проблем. Правда сомневаюсь я в таком размере ботнета, вы же не хабр админите :) При меньшем количестве лимиты и кэширование серьёзно осложнит работу злоумышленников и позволит выиграть время. В дальнейших рассуждениях без конкретизации задачи не вижу смысла, верите с волшебные программы с большой красной кнопкой "сделать хорошо" - ваше право, переубеждать не стану.
...
Рейтинг: 0 / 0
Фаерволы
    #37394521
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Канал это одно, вперед ляжет веб-сервис.
Для него хватит и 1к хостов посылающих одновременные запросы с допустимой интенсивностью)
У нас форум после атаки показывает рекород посещаемости - 5к+ пользователей.

Скажите, а как вы поддерживаете веб-сервисы в рабочем состоянии при атаках?
...
Рейтинг: 0 / 0
Фаерволы
    #37394522
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторОт 10к могут просто канал забить
Если это именно ДДОС, то врядли.
...
Рейтинг: 0 / 0
Фаерволы
    #37394524
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
И кстати мне попадались где-то цены на ботнеты, так 5к стоит около 100 баксов.
...
Рейтинг: 0 / 0
Фаерволы
    #37394811
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
HettавторОт 10к могут просто канал забить
Если это именно ДДОС, то врядли.
Только ли в канале может возникнуть проблема? Уверен, что если страница отдается не как голимый HTML, а формируется скриптом с запросами к БД, то крах настанет значительно раньше ))
...
Рейтинг: 0 / 0
Фаерволы
    #37394812
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Имею в виду, крах для сервера в целом - относительно медленные скрипты с запросами к одним и тем же таблицам просто встанут в длинную очередь из-за блокировок таблиц.
...
Рейтинг: 0 / 0
Фаерволы
    #37394814
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Hettкак вы поддерживаете веб-сервисы в рабочем состоянии при атаках? На моих хостинговых серверах на заддосеный аккаунт просто ставится страница-заглушка в виде простого HTML. Ясен пень, проблемный сайт не работает, но остальные вполне себе живы.
...
Рейтинг: 0 / 0
Фаерволы
    #37394842
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
vkle,

об этом то и речь, что канал канал забить это одно, а положить веб-сервер это другое, второе - гораздо проще, и хорошо если боты лезут по одной ссылке.
Хотя вот при последней атаки я в nignx добавил правило чтобы по запрашиваемой ссылке (ломились боты по одной) отдавалсь 404, но толку было мало, даже статику веб-сервер отдавать не мог (хотя там вдс еще тогда была).

А соответственно если даже и настроить iptables хоть самым лучшим методом в мире, то не анализируя трафик и не блокируя зловредные сети - толку не будет даже при слабой атаке, поэтому я и заговорил о фаерволе - средстве автоматизации этого процесса.
...
Рейтинг: 0 / 0
Фаерволы
    #37394845
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Как-то давно я написал скрипт на пхп, который анализировал netstat и блокировал хосты, при этом он обращался с субд, складывал туда информацию о подключениях а затем обновлял iptables, там еще проблема была в том, что на виртуалке под OpenVZ было ограничено количество правил в iptables, при этом количество ботов было на много больше, в связи с чем блокировал только самых настырных и активных на данный момент, скрипт был оживил сервак на пару дней, но потом атака стала еще сильнее.
...
Рейтинг: 0 / 0
Фаерволы
    #37394872
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Meph1st0Почитал описание csf, позабавило: "Ping of death protection". Хотя денег за использование они не просят, если не хватает времени или знаний на самостоятельную настройку, это лучше, чем ничего.
А что именно вас позабавило?
...
Рейтинг: 0 / 0
Фаерволы
    #37394881
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Hett,

>не анализируя трафик и не блокируя зловредные сети - толку не будет
>даже при слабой атаке, поэтому я и заговорил о фаерволе - средстве
>автоматизации этого процесса

Значит, это должно быть нечто, которое анализирует запросы от каждого хоста и принимает решение разрешить/запретить этому IP взаимодействовать с сервером. Так? А на каком основании оно будет принимать решение? Допустим, в некой локальной сети 100500 хостов за натом. Некто Вася нашел что какая то страничка ресурса достойна внимания широкой общественности и кинул ссылку в популярный локальный чат. В ближайшие пару минут на сервер обрушилась туева хуча однотипных запросов с одной подсети. Вапрос: как должен отреагировать ваш файрволл на такую ситуацию? Напоминаю, ддосить никто не пытался. Просто все захотели посмотреть одну страничку ))
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Фаерволы
    #37394915
Фотография Karbafos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
HettПодскажите, какие фаерволы есть под Debian? Нужно чтобы он был эффективен против ДДОС атак.
Пока пробовал только csf, но как говорится все познается в сравнении, в гугле чет ничего не смог найти...

Помимо man iptables по мере возможности заведи себе KVM over IP, полезная штука.
Фаервол на самом сервере может помочь только от совсем тупых ДДОСов.
...
Рейтинг: 0 / 0
Фаерволы
    #37395085
Фотография basename
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ознакомьтесь с блогом http://dd0s.blogspot.com/

Ряд простых мер там описан
...
Рейтинг: 0 / 0
Фаерволы
    #37395133
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторЗначит, это должно быть нечто, которое анализирует запросы от каждого хоста и принимает решение разрешить/запретить этому IP взаимодействовать с сервером. Так? А на каком основании оно будет принимать решение? Допустим, в некой локальной сети 100500 хостов за натом. Некто Вася нашел что какая то страничка ресурса достойна внимания широкой общественности и кинул ссылку в популярный локальный чат. В ближайшие пару минут на сервер обрушилась туева хуча однотипных запросов с одной подсети. Вапрос: как должен отреагировать ваш файрволл на такую ситуацию? Напоминаю, ддосить никто не пытался. Просто все захотели посмотреть одну страничку ))

В штатном режиме можно позволять делать хостам на много больше запросов.
...
Рейтинг: 0 / 0
22 сообщений из 22, страница 1 из 1
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Фаерволы
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]