LINUX.ORG.RU
ФорумAdmin

Блокировка прохождения DDoS через шлюз


0

1

ДД! Есть шлюз, через него ходят несколько сотен пользователей.

Нужно блокировать тех пользователей, которые генерируют соотношение исходящего/входящего tcp трафика 50 к 1. Умеет ли iptables такое ?

Гугл показывает примеры типа

iptables -A FORWARD -p tcp --syn -m limit --limit 1/s -j QUEUE
но, кмк, это не то.


Ответ на: комментарий от fr_butch

поправьте, если я не прав, но даже торренты не превышают соотношение 20 к 1

ip_set
() автор топика

«Я хочу летать. Нашел крылья. Скажите, взлетит ли мой автомобиль?»
У вас та же ситуация. Соотношение за какое время? Это iptables сам будет определять телепатическим способом? Ваша задача сводится (если к самому простому): анализ логов скриптом python/perl/sh и потом уже генерирование правил iptables

Jaizer
()
Ответ на: комментарий от Jaizer

Не надо быть телепатом, чтобы понять, что DDoS блокировать имеет смысл незамедлительно. И вопрос стоял иначе: умеет или нет. Если не знаете, то проще промолчать, чем боломутить лужу газами :)

ip_set
() автор топика
Ответ на: комментарий от ip_set

ваш ответ и ваши мысли заставляют задуматься о вашей квалификации и компетентности.
Ответ был дан мною выше - телепатически блокировать DDoS iptables не умеет ;)

Jaizer
()
Ответ на: комментарий от ip_set

ddos бывает разный.
какой именно ddos вы собираетесь блокировать отправляя syn пакеты в queue и чем после будете обрабатывать? мне кажется отказ в обслуживании произойдет на вашем шлюзе.

fr_butch
()

50 к 1 генерируют тебе юзеры с uTorrent uTP, забань этот протокол по string match и будет тебе счастье.

pekmop1024 ★★★★★
()
Ответ на: комментарий от Jaizer

jaizer, толсто троллишь, у меня не было вопроса про телепатию iptables :)

ip_set
() автор топика
Ответ на: комментарий от fr_butch

fr_butch, tcp/udp/icmp примеры по tcp/icmp есть, а вот с udp затык P.s. шлюз толстый, там два гигабитных интела 4-портовых, с прибитыми очередями к ядрам.

ip_set
() автор топика
Ответ на: комментарий от pekmop1024

pekmop1024, банить не собираюсь, только понижать приоритет за счёт маркировки iptables (ipp2p/l7-filter) и дальшейшей передачи в tc.

ip_set
() автор топика
Ответ на: комментарий от ip_set

Лучше забань, ибо профит со всех сторон: у абонентов скорость торрентов вырастет, а у тебя нагрузка на железо значительно упадет.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

pekmop1024, спасибо за совет, профит теперь очевиден ;)

ip_set
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.