iptables+connlimit+интервал блокировки

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

Grih65kop
Сообщения: 145

iptables+connlimit+интервал блокировки

Сообщение Grih65kop »

Выставляю лимит запросов при помощи iptables на порт 80, 443 следующим образом:

Код: Выделить всё

iptables -A INPUT -p tcp -m multiport --dports 80,443 -m connlimit --connlimit-above 8 -j DROP


Все работает. После того как этот лимит будет достигнут с одного ИП адреса фаервол начинает блокировать соединения на указанные порты. Фаервол блокирует соединения, НО буквально на 5 секунд.
Возможно ли увеличить интервал блокировки?
Спасибо сказали:
Аватара пользователя
sysmouse
Сообщения: 45
ОС: Debian GNU/Linux

Re: iptables+connlimit+интервал блокировки

Сообщение sysmouse »

Ну так connlimit ограничивает количество одновременных соединений, естественно, если одно закроется, то разрешено будет другое.
Имхо, тебе копать в сторону модуля limit.
Спасибо сказали:
Grih65kop
Сообщения: 145

Re: iptables+connlimit+интервал блокировки

Сообщение Grih65kop »

Разве limit умеет такую возможность?
Указывать на сколько будет заблокирован источник если нарушено правило.
Спасибо сказали:
Аватара пользователя
sysmouse
Сообщения: 45
ОС: Debian GNU/Linux

Re: iptables+connlimit+интервал блокировки

Сообщение sysmouse »

Источник не будет блокирован, т.к. подключения считаются одновременные, а не их суммарное количество за определенный промежуток. Надеюсь так понятнее.
Спасибо сказали: