Прошу помощи с iptables...

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

AmsTaFF
Сообщения: 44
ОС: Fedora Core 7

Прошу помощи с iptables...

Сообщение AmsTaFF »

сразу перейду к делу... я поставли сервер (игровой, MySQL, HTTP) на Linux Fedora Core 7... работает просто отлично, ни лагов, ничего....

НО появилась такая проблема, как DOS атака.... эти... *******ы кладут игровой сервер за пару минут... и сайт плохо грузится...

я поюзал поиск... и пришел к выводу, что надо настраивать iptables... я посмотрел FAQ... прошелся по теме про 'FireWall' .. но ... не могу найти пример, подходящий для моего случая... если вам не сложно... можете показать один примерчик... защиты от DOS атак... порты - 3306, 80
Спасибо сказали:
AmsTaFF
Сообщения: 44
ОС: Fedora Core 7

Re: Прошу помощи с iptables...

Сообщение AmsTaFF »

вот я нашел пару подсказок для защиты от DDOS.... но работают ли они.... прошу помощи в разборе...
sysctl net.inet.tcp.msl=3000 - уменьшаем время TIMEWAIT
sysctl net.inet.tcp.maxtcptw=40960 - ограничиваем количество TIMEWAIT сокетов
sysctl net.inet.tcp.nolocaltimewait=1 - отключаем TIMEWAIT для локальных сокетов.
sysctl net.inet.ip.portrange.first=1024
sysctl net.inet.ip.portrange.last=65535
sysctl net.inet.ip.portrange.randomized=0


и вот ещё что вставил

net.ipv4.tcp_max_syn_backlog=1280
net.ipv4.conf.all.send_redirects=0
net.ipv4.conf.all.accept_redirects=0
net.ipv4.conf.all.accept_source_route=0
net.ipv4.conf.all.forwarding=0
net.ipv4.conf.all.mc_forwarding=0
net.ipv4.vs.timeout_timewait=60
net.ipv4.icmp_echo_ignore_broadcasts=1


что из этого может оказаться полезным, а что нет....
Спасибо сказали:
AmsTaFF
Сообщения: 44
ОС: Fedora Core 7

Re: Прошу помощи с iptables...

Сообщение AmsTaFF »

нашел эту ссылки....
http://www.opennet.ru/dev/alertmon/DoS_prevent.txt

iptables (Linux):

# 20 запросов с сек.
iptables --new-chain car
iptables --insert OUTPUT 1 -p tcp --destination-port 25 -o eth1 --jump car
iptables --append car -m limit --limit 20/sec --jump RETURN
iptables --append car --jump DROP

# Максимум 10 одновременных соединений к 80 порту с одного IP
iptables -A INPUT-p tcp --dport 80 -m iplimit --iplimit-above 10 -j REJECT

# Блокируем на стадии SYN
iptables -I INPUT -p tcp --syn --dport 80 -j DROP -m iplimit --iplimit-above 10

# 20 соединений на сеть класса С
iptables -p tcp --dport 80 -m iplimit --iplimit-above 20 --iplimit-mask 24 -j REJECT


вписал это в iptables, но ... после ребута системы, и при загрузке самой ОС вызывается Warning... "какая- то ошибка в iptables, и называет номер строки..."

почему не работает?
Спасибо сказали:
Аватара пользователя
MOV_ah
Сообщения: 14
ОС: FreeBSD 6.2-STABLE

Re: Прошу помощи с iptables...

Сообщение MOV_ah »

AmsTaFF писал(а):
20.12.2007 12:16
вписал это в iptables, но ... после ребута системы, и при загрузке самой ОС вызывается Warning... "какая- то ошибка в iptables, и называет номер строки..."

почему не работает?

Телепаты в отпуске.
Приведите полностью текст ошибки и строку, номер которой выдаётся в ошибке.
Спасибо сказали:
AmsTaFF
Сообщения: 44
ОС: Fedora Core 7

Re: Прошу помощи с iptables...

Сообщение AmsTaFF »

ну вот смотрите что я щас делаю... я хочу защитить MySQL сервер от DoS атака... ибо атакуя его, ложится игровой сервер.

Я через Webmin записываю новое правило:

Reject If protocol is TCP and destination port is 3306 and rate is more than 150/second and state of connection is NEW


вот что я получаю в iptables:

-A RH-Firewall-1-INPUT -p tcp -m tcp -m limit -m state --dport 3306 ! --limit 150/second --state NEW -j REJECT


, но при перезапуске системы (ребут), мне пишет, что в той строке, где то правило, ошибка и просит прочитать --help...

** в чем ошибка?
Спасибо сказали:
AmsTaFF
Сообщения: 44
ОС: Fedora Core 7

Re: Прошу помощи с iptables...

Сообщение AmsTaFF »

как защититься от DoS'a....

хотя бы какие правила... или от чего стоит отталкиваться в написании правил...
Спасибо сказали: