Oграничение размера пинга с помощью iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Karen
Сообщения: 160
ОС: Slackware 11.0

Oграничение размера пинга с помощью iptables

Сообщение Karen »

Добрый день друзья!

На сей раз такая проблемка, надо ограничить размер пинга на мой веб сервеp максимум 32 bytes.

Кто нибудь делал подобное?

OC: Linux (Slackware)



Заранее благодарю за помощь!
Спасибо сказали:
Аватара пользователя
Nigga
Сообщения: 160
ОС: Debian GNU/Linux

Re: Oграничение размера пинга с помощью iptables

Сообщение Nigga »

модуль length может это.
wazzup Dog?
Спасибо сказали:
Аватара пользователя
Karen
Сообщения: 160
ОС: Slackware 11.0

Re: Oграничение размера пинга с помощью iptables

Сообщение Karen »

Примерно так что ли?

Код: Выделить всё

iptables -N icmp_packets

iptables -A icmp_packets -p ICMP --icmp-type echo-request -m length --length ! :32 -j LOG --log-prefix "ipt# PING DROP SIZE: "

iptables -A icmp_packets -p ICMP --icmp-type echo-request -m length --length ! :32 -j DROP

iptables -A icmp_packets -p ICMP --icmp-type echo-request -m limit --limit 30/m --limit-burst 1 -j RETURN

iptables -A icmp_packets -p ICMP --icmp-type echo-request -m limit --limit 30/m --limit-burst 1 -j LOG --log-prefix "ipt# PING DROP FLOOD: "

iptables -A icmp_packets -p ICMP --icmp-type echo-request -m limit --limit 30/m --limit-burst 1 -j DROP

iptables -A icmp_packets -j RETURN

iptables -A INPUT -p ICMP -j icmp_packets
Спасибо сказали:
Аватара пользователя
Nigga
Сообщения: 160
ОС: Debian GNU/Linux

Re: Oграничение размера пинга с помощью iptables

Сообщение Nigga »

Ага, только вместо инверсии "! :32" лучше "32:" то-есть <32. А вместо limit hashlimit(если политика по умолчанию DROP). ИМХО.
wazzup Dog?
Спасибо сказали:
Аватара пользователя
Karen
Сообщения: 160
ОС: Slackware 11.0

Re: Oграничение размера пинга с помощью iptables

Сообщение Karen »

А если просто:

Код: Выделить всё

IPTABLES -A INPUT -p icmp --icmp-type echo-request -m length --length 32: -j REJECT --reject-with icmp-host-prohibited


Что скажете?
Спасибо сказали:
Аватара пользователя
Nigga
Сообщения: 160
ОС: Debian GNU/Linux

Re: Oграничение размера пинга с помощью iptables

Сообщение Nigga »

Karen писал(а):
18.04.2010 14:42
Что скажете?

чотко, но учитывая что на каждый запрос попадающий под это правило вы будете слать в ответ уведомление о недоступности, вам стоит защитится от флуда, а судя по вашим правилам у вас политика по умолчанию ACCEPT т.к. hashlimit не поддерживает инверсию вы не сможете применить его для защиты, а применяя limit вы обрежете и себе пинг во время атаки...
wazzup Dog?
Спасибо сказали:
Аватара пользователя
Karen
Сообщения: 160
ОС: Slackware 11.0

Re: Oграничение размера пинга с помощью iptables

Сообщение Karen »

понял, спасибо друг за помощь! :drunk:
Спасибо сказали: