История изменений
Исправление gobot, (текущая версия) :
SYNPROXY само генерит SYN+ACK
То есть есть реализация в ядре и своя в netfilter? Я как понимаю единственный плюс от SYNPROXY в netfilter это предотвращение переполнения conntrack? Тогда наверное проще на время атаки вообще этот conntrack отключать или совсем отказаться от него?
Кстати как отключить conntrack на время?
Пробовал
rmmod nf_conntrack
rmmod: ERROR: Module nf_conntrack is in use by: ipt_SYNPROXY nf_conntrack_ipv4 xt_connlimit nf_conntrack_netlink xt_CT xt_conntrack nf_synproxy_core
Или так пойдет?
-A PREROUTING -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j CT --notrack
Исправление gobot, :
SYNPROXY само генерит SYN+ACK
То есть есть реализация в ядре и своя в netfilter? Я как понимаю единственный плюс от SYNPROXY в netfilter это предотвращение переполнения conntrack? Тогда наверное проще на время атаки вообще этот conntrack отключать или совсем отказаться от него?
Кстати как отключить conntrack на время?
Пробовал
rmmod nf_conntrack
rmmod: ERROR: Module nf_conntrack is in use by: ipt_SYNPROXY nf_conntrack_ipv4 xt_connlimit nf_conntrack_netlink xt_CT xt_conntrack nf_synproxy_core
Исходная версия gobot, :
SYNPROXY само генерит SYN+ACK
То есть есть реализация в ядре и своя в netfilter? Я как понимаю единственный плюс от SYNPROXY в netfilter это предотвращение переполнения conntrack? Тогда наверное проще на время атаки вообще этот conntrack отключать или совсем отказаться от него?