сразу перейду к делу... я поставли сервер (игровой, MySQL, HTTP) на Linux Fedora Core 7... работает просто отлично, ни лагов, ничего....
НО появилась такая проблема, как DOS атака.... эти... *******ы кладут игровой сервер за пару минут... и сайт плохо грузится...
я поюзал поиск... и пришел к выводу, что надо настраивать iptables... я посмотрел FAQ... прошелся по теме про 'FireWall' .. но ... не могу найти пример, подходящий для моего случая... если вам не сложно... можете показать один примерчик... защиты от DOS атак... порты - 3306, 80
Прошу помощи с iptables...
Модераторы: SLEDopit, Модераторы разделов
-
AmsTaFF
- Сообщения: 44
- ОС: Fedora Core 7
Re: Прошу помощи с iptables...
вот я нашел пару подсказок для защиты от DDOS.... но работают ли они.... прошу помощи в разборе...
и вот ещё что вставил
что из этого может оказаться полезным, а что нет....
sysctl net.inet.tcp.msl=3000 - уменьшаем время TIMEWAIT
sysctl net.inet.tcp.maxtcptw=40960 - ограничиваем количество TIMEWAIT сокетов
sysctl net.inet.tcp.nolocaltimewait=1 - отключаем TIMEWAIT для локальных сокетов.
sysctl net.inet.ip.portrange.first=1024
sysctl net.inet.ip.portrange.last=65535
sysctl net.inet.ip.portrange.randomized=0
и вот ещё что вставил
net.ipv4.tcp_max_syn_backlog=1280
net.ipv4.conf.all.send_redirects=0
net.ipv4.conf.all.accept_redirects=0
net.ipv4.conf.all.accept_source_route=0
net.ipv4.conf.all.forwarding=0
net.ipv4.conf.all.mc_forwarding=0
net.ipv4.vs.timeout_timewait=60
net.ipv4.icmp_echo_ignore_broadcasts=1
что из этого может оказаться полезным, а что нет....
-
AmsTaFF
- Сообщения: 44
- ОС: Fedora Core 7
Re: Прошу помощи с iptables...
нашел эту ссылки....
http://www.opennet.ru/dev/alertmon/DoS_prevent.txt
вписал это в iptables, но ... после ребута системы, и при загрузке самой ОС вызывается Warning... "какая- то ошибка в iptables, и называет номер строки..."
почему не работает?
http://www.opennet.ru/dev/alertmon/DoS_prevent.txt
iptables (Linux):
# 20 запросов с сек.
iptables --new-chain car
iptables --insert OUTPUT 1 -p tcp --destination-port 25 -o eth1 --jump car
iptables --append car -m limit --limit 20/sec --jump RETURN
iptables --append car --jump DROP
# Максимум 10 одновременных соединений к 80 порту с одного IP
iptables -A INPUT-p tcp --dport 80 -m iplimit --iplimit-above 10 -j REJECT
# Блокируем на стадии SYN
iptables -I INPUT -p tcp --syn --dport 80 -j DROP -m iplimit --iplimit-above 10
# 20 соединений на сеть класса С
iptables -p tcp --dport 80 -m iplimit --iplimit-above 20 --iplimit-mask 24 -j REJECT
вписал это в iptables, но ... после ребута системы, и при загрузке самой ОС вызывается Warning... "какая- то ошибка в iptables, и называет номер строки..."
почему не работает?
-
MOV_ah
- Сообщения: 14
- ОС: FreeBSD 6.2-STABLE
Re: Прошу помощи с iptables...
Телепаты в отпуске.
Приведите полностью текст ошибки и строку, номер которой выдаётся в ошибке.
-
AmsTaFF
- Сообщения: 44
- ОС: Fedora Core 7
Re: Прошу помощи с iptables...
ну вот смотрите что я щас делаю... я хочу защитить MySQL сервер от DoS атака... ибо атакуя его, ложится игровой сервер.
Я через Webmin записываю новое правило:
вот что я получаю в iptables:
, но при перезапуске системы (ребут), мне пишет, что в той строке, где то правило, ошибка и просит прочитать --help...
** в чем ошибка?
Я через Webmin записываю новое правило:
Reject If protocol is TCP and destination port is 3306 and rate is more than 150/second and state of connection is NEW
вот что я получаю в iptables:
-A RH-Firewall-1-INPUT -p tcp -m tcp -m limit -m state --dport 3306 ! --limit 150/second --state NEW -j REJECT
, но при перезапуске системы (ребут), мне пишет, что в той строке, где то правило, ошибка и просит прочитать --help...
** в чем ошибка?
-
AmsTaFF
- Сообщения: 44
- ОС: Fedora Core 7
Re: Прошу помощи с iptables...
как защититься от DoS'a....
хотя бы какие правила... или от чего стоит отталкиваться в написании правил...
хотя бы какие правила... или от чего стоит отталкиваться в написании правил...