|
|
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Подскажите, какие фаерволы есть под Debian? Нужно чтобы он был эффективен против ДДОС атак. Пока пробовал только csf, но как говорится все познается в сравнении, в гугле чет ничего не смог найти... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2011, 22:01 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Вообще фаервол под Linux один - iptables. А для противостоянию DDoS атаке нужен комплекс мер, который включает настройку фаервола, но не ограничивается ею. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2011, 22:35 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Почитал описание csf, позабавило: "Ping of death protection". Хотя денег за использование они не просят, если не хватает времени или знаний на самостоятельную настройку, это лучше, чем ничего. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.08.2011, 22:48 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Вы предлагаете мониторить netstat-ом в ручную и на основе его добавлять правила в iptables? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 09:46 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
А что можно намониторить нетстатом, когда с 5000 хостов идут запросы на какой то один из десяти веб-сайтов, хостящихся на сервере? ИМХО реалтайм анализ логов вебсервера даст больше полезной информации. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 12:04 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
По состоянию подключений можно тоже делать выводы. Но я говорю о том, что все это делать в ручную (хоть и логи анализировать) при большом наплыве ботов не предоставляется возможным, поэтому нужен софт, который будет это делать, понятно, что в конце-концов все завяжется на Iptables. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 12:54 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
HettВы предлагаете мониторить netstat-ом в ручную и на основе его добавлять правила в iptables? А зачем чего-то мониторить и добавлять? Нет мониторинг это хорошо, но играться с динамической защитой не настроив статическую, скажем так, не правильно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 12:59 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Тот же CSF настраивает iptables сам (точнее на основе заложенной в него конфигурации). Что вы подразумеваете под статичной защитой? Указать максимально возможное количество подключений с хоста одновременно, максимальную частоту запросов и т.п.? От этого тоже не будет толку, если на вас нападут 10к ботов. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 13:09 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Hett, От 10к могут просто канал забить и никакой фаервол не поможет, гигабит конечно не забьют, а сотку без проблем. Правда сомневаюсь я в таком размере ботнета, вы же не хабр админите :) При меньшем количестве лимиты и кэширование серьёзно осложнит работу злоумышленников и позволит выиграть время. В дальнейших рассуждениях без конкретизации задачи не вижу смысла, верите с волшебные программы с большой красной кнопкой "сделать хорошо" - ваше право, переубеждать не стану. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 14:01 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Канал это одно, вперед ляжет веб-сервис. Для него хватит и 1к хостов посылающих одновременные запросы с допустимой интенсивностью) У нас форум после атаки показывает рекород посещаемости - 5к+ пользователей. Скажите, а как вы поддерживаете веб-сервисы в рабочем состоянии при атаках? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 14:22 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
авторОт 10к могут просто канал забить Если это именно ДДОС, то врядли. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 14:23 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
И кстати мне попадались где-то цены на ботнеты, так 5к стоит около 100 баксов. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 14:24 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
HettавторОт 10к могут просто канал забить Если это именно ДДОС, то врядли. Только ли в канале может возникнуть проблема? Уверен, что если страница отдается не как голимый HTML, а формируется скриптом с запросами к БД, то крах настанет значительно раньше )) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 22:00 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Имею в виду, крах для сервера в целом - относительно медленные скрипты с запросами к одним и тем же таблицам просто встанут в длинную очередь из-за блокировок таблиц. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 22:02 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Hettкак вы поддерживаете веб-сервисы в рабочем состоянии при атаках? На моих хостинговых серверах на заддосеный аккаунт просто ставится страница-заглушка в виде простого HTML. Ясен пень, проблемный сайт не работает, но остальные вполне себе живы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 22:07 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
vkle, об этом то и речь, что канал канал забить это одно, а положить веб-сервер это другое, второе - гораздо проще, и хорошо если боты лезут по одной ссылке. Хотя вот при последней атаки я в nignx добавил правило чтобы по запрашиваемой ссылке (ломились боты по одной) отдавалсь 404, но толку было мало, даже статику веб-сервер отдавать не мог (хотя там вдс еще тогда была). А соответственно если даже и настроить iptables хоть самым лучшим методом в мире, то не анализируя трафик и не блокируя зловредные сети - толку не будет даже при слабой атаке, поэтому я и заговорил о фаерволе - средстве автоматизации этого процесса. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 22:37 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Как-то давно я написал скрипт на пхп, который анализировал netstat и блокировал хосты, при этом он обращался с субд, складывал туда информацию о подключениях а затем обновлял iptables, там еще проблема была в том, что на виртуалке под OpenVZ было ограничено количество правил в iptables, при этом количество ботов было на много больше, в связи с чем блокировал только самых настырных и активных на данный момент, скрипт был оживил сервак на пару дней, но потом атака стала еще сильнее. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 22:40 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Meph1st0Почитал описание csf, позабавило: "Ping of death protection". Хотя денег за использование они не просят, если не хватает времени или знаний на самостоятельную настройку, это лучше, чем ничего. А что именно вас позабавило? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 23:05 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
Hett, >не анализируя трафик и не блокируя зловредные сети - толку не будет >даже при слабой атаке, поэтому я и заговорил о фаерволе - средстве >автоматизации этого процесса Значит, это должно быть нечто, которое анализирует запросы от каждого хоста и принимает решение разрешить/запретить этому IP взаимодействовать с сервером. Так? А на каком основании оно будет принимать решение? Допустим, в некой локальной сети 100500 хостов за натом. Некто Вася нашел что какая то страничка ресурса достойна внимания широкой общественности и кинул ссылку в популярный локальный чат. В ближайшие пару минут на сервер обрушилась туева хуча однотипных запросов с одной подсети. Вапрос: как должен отреагировать ваш файрволл на такую ситуацию? Напоминаю, ддосить никто не пытался. Просто все захотели посмотреть одну страничку )) Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 23:13 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
HettПодскажите, какие фаерволы есть под Debian? Нужно чтобы он был эффективен против ДДОС атак. Пока пробовал только csf, но как говорится все познается в сравнении, в гугле чет ничего не смог найти... Помимо man iptables по мере возможности заведи себе KVM over IP, полезная штука. Фаервол на самом сервере может помочь только от совсем тупых ДДОСов. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.08.2011, 23:47 |
|
||
|
Фаерволы
|
|||
|---|---|---|---|
|
#18+
авторЗначит, это должно быть нечто, которое анализирует запросы от каждого хоста и принимает решение разрешить/запретить этому IP взаимодействовать с сервером. Так? А на каком основании оно будет принимать решение? Допустим, в некой локальной сети 100500 хостов за натом. Некто Вася нашел что какая то страничка ресурса достойна внимания широкой общественности и кинул ссылку в популярный локальный чат. В ближайшие пару минут на сервер обрушилась туева хуча однотипных запросов с одной подсети. Вапрос: как должен отреагировать ваш файрволл на такую ситуацию? Напоминаю, ддосить никто не пытался. Просто все захотели посмотреть одну страничку )) В штатном режиме можно позволять делать хостам на много больше запросов. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.08.2011, 09:16 |
|
||
|
|

start [/forum/topic.php?fid=25&msg=37394872&tid=1484073]: |
0ms |
get settings: |
7ms |
get forum list: |
9ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
147ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
74ms |
get tp. blocked users: |
1ms |
| others: | 194ms |
| total: | 448ms |

| 0 / 0 |
