LINUX.ORG.RU
ФорумTalks

DDoS & syn_cookies


0

2

Могут ли такие настройки спровоцировать хостера на блокировку сервера в случае массивной атаки:

echo 1 | sudo tee /proc/sys/net/ipv4/tcp_syncookies

echo 2048 | sudo tee /proc/sys/net/ipv4/tcp_max_syn_backlog

echo 3 | sudo tee /proc/sys/net/ipv4/tcp_synack_retries

По непонятной причине мой сервер залочили за «outgoing flood» что невероятно, сервер не взломан, все произошло на второй волне ДДОСа. подозреваю что платная защита у хостера облажалась и когда сервер стал слать печенье их недожелезо посчитало это за исходящий флуд.



Последнее исправление: JackDaniel (всего исправлений: 1)

Могут ли такие настройки спровоцировать хостера на блокировку сервера

Нет

anonymous_sama ★★★★★
()

сервер не взломан

А что понимается под взломом сервера? Чтобы организовать исходящий флуд совсем не обязательно иметь на тачке рута

Frakhtan-teh ★★
()

и если это нормальный хостер, то им, по хорошему, должно быть безразлично, даже если у тебя утилизация порта 100% все 100% времени. Т.е., скорее всего, пришла abuse

Frakhtan-teh ★★
()
Ответ на: комментарий от Frakhtan-teh

Несколько раз net_ratelimit: 1797 callbacks suppressed. Но боюсь это не то, время не совпадает.

JackDaniel
() автор топика
Ответ на: комментарий от Frakhtan-teh

800K исходящих пакетов, 400 mb/s max. Аутисты из саппорта совершенно игнорируют мой вопрос на тему какой был протокол и тд.

JackDaniel
() автор топика
Ответ на: комментарий от Frakhtan-teh

Абузов не было, саппорт утверждает «marked as outgoing flood». Все произошло во время ДДОСа которые я раньше легко переживал и их Arbor справлялся.

JackDaniel
() автор топика
Ответ на: комментарий от JackDaniel

400 mb/s max

А по времени совпадает этот max с временем когда исходящую атаку зафиксировали?

Ну кто его, знает чем там ваш сервер занимается. Можно например как-нибудь так

http://pastebin.com/9yh1FeYG

Или там рекурсивный dns наружу смотрит, или ntp. Что там еще из «свеженького» было

Frakhtan-teh ★★
()
Ответ на: комментарий от Frakhtan-teh

Да совпадает, как я уже сказал никто на веб не залез. ICMP мог быть?

JackDaniel
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.