LINUX.ORG.RU

История изменений

Исправление gobot, (текущая версия) :

SYNPROXY само генерит SYN+ACK

То есть есть реализация в ядре и своя в netfilter? Я как понимаю единственный плюс от SYNPROXY в netfilter это предотвращение переполнения conntrack? Тогда наверное проще на время атаки вообще этот conntrack отключать или совсем отказаться от него?

Кстати как отключить conntrack на время?
Пробовал

rmmod nf_conntrack
rmmod: ERROR: Module nf_conntrack is in use by: ipt_SYNPROXY nf_conntrack_ipv4 xt_connlimit nf_conntrack_netlink xt_CT xt_conntrack nf_synproxy_core


Или так пойдет?
-A PREROUTING -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j CT --notrack

Исправление gobot, :

SYNPROXY само генерит SYN+ACK

То есть есть реализация в ядре и своя в netfilter? Я как понимаю единственный плюс от SYNPROXY в netfilter это предотвращение переполнения conntrack? Тогда наверное проще на время атаки вообще этот conntrack отключать или совсем отказаться от него?

Кстати как отключить conntrack на время?
Пробовал

rmmod nf_conntrack
rmmod: ERROR: Module nf_conntrack is in use by: ipt_SYNPROXY nf_conntrack_ipv4 xt_connlimit nf_conntrack_netlink xt_CT xt_conntrack nf_synproxy_core

Исходная версия gobot, :

SYNPROXY само генерит SYN+ACK

То есть есть реализация в ядре и своя в netfilter? Я как понимаю единственный плюс от SYNPROXY в netfilter это предотвращение переполнения conntrack? Тогда наверное проще на время атаки вообще этот conntrack отключать или совсем отказаться от него?