DDoS-защита Linux'овского сервера через правила iptables

forever

Участник
Сообщения
1
Реакции
0
При удачной настройке iptables nginx попросту блокирует атакующие адреса и они не нагружают системные ресурсы сервера, ну а для решения серьезных проблем нужная хорошая аппаратная защита. Могу порекомендовать ребят из Simplyway.net, отлично справляются как с ддос атаками так и толково шарят в администрировании.
 

jonasltu

Участник
Сообщения
28
Реакции
11
ребята может у кого есть правила iptables от TSource Engine Query флуда ?
 

666FoX666

Участник
Сообщения
702
Реакции
210
@ykpon, спасибо!

Вот мало ли кому поможет:
C-подобный:
iptables -L INPUT --line-numbers
Ищем строку, которую надо удалить, а после вот:
C-подобный:
iptables -D INPUT *номер*
 
B

bigbrain911

Несколько вопросов:
1. Как правильно указать вместо --dport 27000:28000 весь возможный диапазон портов на машине и как это скажется на производительности?
-A INPUT -p udp -m udp --dport 27000:28000 -m hashlimit --hashlimit-upto 100/sec --hashlimit-burst 50 --hashlimit-mode srcip --hashlimit-name CSS -j ACCEPT
-A INPUT -p udp -m udp --dport 27000:28000 -j DROP
-A INPUT -p udp -m udp --dport 27000:28000 -m length --length 0:28 -j DROP
-A INPUT -p tcp -m tcp --dport 27000:28000 --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 1 --connlimit-mask 32 -j DROP
2. Как правильнее совместить верхнее правило с этим:
iptables -N syn_flood
iptables -A INPUT -p tcp --syn -j syn_flood
iptables -A syn_flood -m limit --limit 500/s --limit-burst 1500-j RETURN
iptables -A syn_flood -j DROP
 
Последнее редактирование модератором:

kleuser

Участник
Сообщения
1,838
Реакции
732
Блин ребят, подскажите как заблочить SYN атаки, уже все испробовал чет не помогает ничего. Или как узнать от кого идут атаки. Соединений много прилетает и все ip разные
 

kleuser

Участник
Сообщения
1,838
Реакции
732
@Tallanvor, я натыкался уже на эту статью, всё сделал, но не помогло.
Вся проблема в том, что в данным момент у меня "домохост" временно. (только давайте без истерик, я знаю что это дело гиблое, но все же)
Надо хоть как-то отбить эту каку.
 

2 joints

Участник
Сообщения
71
Реакции
74
Блин ребят, подскажите как заблочить SYN атаки, уже все испробовал чет не помогает ничего. Или как узнать от кого идут атаки. Соединений много прилетает и все ip разные
Ты никак не узнаешь источник, используются прокси и атака перенаправляются на случайные ip 255.255.255.255. Syn - спуфинг атака с усилением, от неё просто так не избавиться. А за что тебя так?
 

kleuser

Участник
Сообщения
1,838
Реакции
732
@2 joints, да школьники балуются, как обычно забанишь дебила, и понеслась.
 

kleuser

Участник
Сообщения
1,838
Реакции
732
Самое интересное, что я примерно догадываюсь кто это делает, даже ip его есть(вроде как у него статичный), я блокнул на всякий этот ip через iptables, но результата нет, либо он попросил кого-то, либо все же динамичный ip у него

переходи на хостинги с защитой
тут проблема в другом, либо дорого, либо москва, а в москве мне не комфортно играть. Да и в мосовских хостах защита так себе.
 

2 joints

Участник
Сообщения
71
Реакции
74
Самое интересное, что я примерно догадываюсь кто это делает, даже ip его есть(вроде как у него статичный), я блокнул на всякий этот ip через iptables, но результата нет, либо он попросил кого-то, либо все же динамичный ip у него


тут проблема в другом, либо дорого, либо москва, а в москве мне не комфортно играть. Да и в мосовских хостах защита так себе.
Напиши в личку Ip обидчика
 

Monomizer

Держу JDW в бане.
Сообщения
1,947
Ip школьников в лс, без интернета оставлю
 

l.st

Участник
Сообщения
198
Реакции
68
Блин ребят, подскажите как заблочить SYN атаки, уже все испробовал чет не помогает ничего. Или как узнать от кого идут атаки. Соединений много прилетает и все ip разные
Тебя по TCP переполнением дёргают и хостер рубит?
 

kleuser

Участник
Сообщения
1,838
Реакции
732
@l.st, Вроде бы. SYN флуд через TCP вроде осуществляется, я если чесно не знаю даже ) прилетает 250-300 подключений с разных ip и обрубает инет
 

2 joints

Участник
Сообщения
71
Реакции
74
@l.st, Вроде бы. SYN флуд через TCP вроде осуществляется, я если чесно не знаю даже ) прилетает 250-300 подключений с разных ip и обрубает инет
чет мне кажется что это loic\hoic стандартные ддос панели бьют от 5gb минимум, мне удавалось дропать сервер неадеквата с +50gb (300к коннектов), так что 250-300 подключений - не смертельно, перейдешь на хостинг и он ничего не сделает. Если сейчас у тебя домашнее соединение и сервер на домашнем соединении висит, при атаке тебе провайдер просто отключает доступ к интернету - стандартная процедура защиты.
 
Последнее редактирование:
Сверху Снизу