Вы здесьВопрос к опытным линуксоидам
Опубликовано пт, 09/10/2009 - 11:52 пользователем larin
Кто-нибудь может помочь настроить шейпер?
|
Вход на сайтПоиск по блогам и форумамUser menuПоследние комментарии
Aleks_Sim RE:Подайте бедному копеечку на книжку с литреса... 1 час
sem14 RE:Что читать о блокаде Ленинграда. Подборка книг 7 часов sem14 RE:Книжная серия "Жизнь в искусстве" издательство "Искусство"... 6 дней Larisa_F RE:Дэвид Герберт Лоуренс собрание в 7 томах том 3 1 неделя sem14 RE:Собираем серию: "Мастер серия", издательство "Лимбус". 1 неделя Dead_Space RE:Прошу переформатировать, распознать, etc... 1 неделя sibkron RE:«Словенский глагол» 2 недели Tramell RE:Литературная премия имени И.А. Ефремова 2 недели sem14 RE:Серия "Что есть что" издательства "Слово"(чего не хватает) 3 недели larin RE:Оплатил, но абонемент не отображается 3 недели Larisa_F RE:Беляевская премия 1 месяц epoost RE:Чарльз Брокден Браун - Wieland 1 месяц nehug@cheaphub.net RE:Ответственность. 1 месяц nehug@cheaphub.net RE:Доступ 1 месяц Larisa_F RE:Принцесса-бродяжка 1 месяц Larisa_F RE:Серия "Очень прикольная книга", издательство Азбука-классика 1 месяц Tramell RE:Серия "Символы времени" издательства "Аграф" 1 месяц Tramell RE:Серия книг «Судьбы книг» издательства «Книга» 1 месяц Впечатления о книгах
gruin про Федин: Дворянин с понедельника. Часть 2 (Альтернативная история, Исторические приключения, Самиздат, сетевая литература)
06 09 Читать можно, по диагонали пропукая длиннейшие заумные диалоги Оценка: неплохо
Sello про Даллес: Тайная капитуляция (Биографии и Мемуары, Документальная литература)
05 09 История подписания акта капитуляции немцами в Италии, завершившего войну здесь на неделю раньше общей капитуляции. В центре рассказа - знаменитый Карл Вольф, который у Даллеса выглядит вполне симпатично - и, в подтверждение ……… Оценка: хорошо
mysevra про Алатова: Неисправная Анна Том 1 [publisher: SelfPub] (Стимпанк, Самиздат, сетевая литература)
05 09 Ого, решила полистать со скуки, а затянуло, ишь ты. Превосходно. Да, возможно, у героини всё слишком складно налаживается (ну, хоть у кого-то) и всем есть до неё дело, и все ей благоволят - так у меня сейчас самое для подходящее ……… Оценка: отлично!
Олег Макаров. про Яманов: Бесноватый цесаревич. Книга 1 [litres] (Альтернативная история, Попаданцы)
05 09 Англичане вместе с евреями замышляют против России... Вообще антисемитизм такого уровня, какого я, кажется у авторов вообще не встречал. В третьем рейхе Яманов, наверное сошел бы за своего на раз. Вообще, печально, конечно. Пишет-то неплохо.
Stager про Игнатова: Бастард фон Нарбэ (Космическая фантастика)
03 09 Всё же, мировоззрение верующих - оно... странное. Интересно, почему это не считается психическим отклонением? Оценка: неплохо
Barbud про Гончарова: Графиня Суровая (Альтернативная история, Попаданцы)
02 09 Дерьмище редкостное. Первые мысли после попадания - как бы разбогатеть? Чтобы разбогатеть, надо кого-то ограбить. Грабить - так уж и убивать до кучи. Не свои - не жалко. Все это приправлено смердящим шовинизмом, расхожими ……… Оценка: нечитаемо
lwowianin про Гончарова: Истинный облик [litres] (Героическая фантастика, Попаданцы, Юмористическое фэнтези)
31 08 Страшное дело - пропаганда. Хороший автор, талантливые книги, прекрасный язык - но сразу видно, что живёт она в России. Если иностранец - строит козни против Родины, если, не дай бог, гей или лесбиянка - всё, или дураки, или ………
Dead_Space про Гуха: Незалеченные раны. Как травмированные люди становятся теми, кто причиняет боль (Психология, Самосовершенствование)
30 08 ."Отношенческие травмы специфичны для людей. Ни одно другое живое существо не причиняет вред своим сородичам намеренно, разве что при охоте или в период спаривания." При таком уровне экспертизы, проявленном вначале, дальше можно не читать. Оценка: нечитаемо
RamirezElDemoni про Ра   : Задолбанец (Героическая фантастика, Фэнтези, Самиздат, сетевая литература)
30 08 Эксперимент не удался. Вернуть главгера домой в процессе - так себе концовка. Оценка: плохо
Barbud про Тамбовский: Кто остался на трубе [СИ] (Альтернативная история, Социальная фантастика, Попаданцы, Самиздат, сетевая литература)
30 08 Глупость какая-то. Советские школьники в США оставлены почти без присмотра, они там воюют с мафией, охаивают комсомол в разговорах с американцами, живут отдельно в одном доме мальчик с девочкой безо всякого контроля. Не верю. Оценка: нечитаемо
decim про Лукьяненко: Новая фантастика 2026. Антология №10 [сборник litres] (Социальная фантастика, Научная фантастика)
30 08 Легально и бесплатно в количествах на любом самиздатовском сайте. Изводить лес ради тщеславия дебютантов("меня издали на бумаге!") - ну такое. Оценка: плохо
xZiminxx про Мазин: Князь плесковский [АТ] (Альтернативная история, Боевая фантастика, Исторические приключения, Самиздат, сетевая литература)
27 08 На Мазина непохоже вообще . Непонятно кто написал. Оценка: плохо |
Комментарии
Отв: Вопрос к опытным линуксоидам
Помочь могу, email отправил .
Вот еще такая идейка возникла:
iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 5 -j DROP
На сервере или на балансере сразу паразитный траффик упадет , так как браузер oкрывает ограниченное количество connections к серверу , к примеру IE8 oткывает 8, Firefox конечно не мелочится и может откыть и 15 , но и с 5-ю будет работать нормально. Ты не смотрел, сколько connection открывают ДДОС машины?
Но тут уже можно подобрать опытным путем.
Ещё можно изменить TCP congestion control алгоритм , скажем попробовать TCP-Vegas вместо TCP-Reno который используется по умолчанию.
Антон
Отв: Вопрос к опытным линуксоидам
К основному серверу connectionы открывают не ддос машины, а прокси. И как-то некузяво их в этом ограничивать.
Отв: Вопрос к опытным линуксоидам
Я и имел в виду использовать connlimit на прокси. Давай попробуем, мы всегда можем все вернуть в первоночальное состояние. Ну что , пишем скрипт?
Антон
Отв: Вопрос к опытным линуксоидам
connlimit не спасет, атака-то распределенная.
Да и на некоторых из proxy (которые vps) модули connlimit и recent не работают (но если и работали, особенно не помогли бы).
Отв: Вопрос к опытным линуксоидам
Вот тут очень бы помог tcpdump , чтобы увидеть сколько раз открвают порт DDOS машины. Что-то не верю я что они только окрывают 5-10 коннектов.
И ещё - интересно увидеть
cat /proc/net/ip_conntrack
с прокси.
Антон
Отв: Вопрос к опытным линуксоидам
И ещё - интересно увидеть cat /proc/net/ip_conntrack
[root@xxxxx ~]# cat /proc/net/ip_conntrackcat: /proc/net/ip_conntrack: No such file or directory
[root@xxxxx ~]# iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 15 -j DROP
iptables: Unknown error 4294967295
[root@xxxxx ~]# uname -a
Linux xxxxx 2.6.18-128.2.1.el5.028stab064.7 #1 SMP Wed Aug 26 15:47:17 MSD 2009 i686 i686 i386 GNU/Linux
[root@xxxxx ~]#
Отв: Вопрос к опытным линуксоидам
для использования connlimit ядро надо патчить. лучше hashlimit использовать. типа
iptables -A INPUT -p tcp -m tcp --dport 80 -m state --state new -m hashlimit --hashlimit 10/sec --hashlimit-burst 10 --hashlimit-mode srcip --hashlimit-name HTTP_DOS -j ACCEPT
Отв: Вопрос к опытным линуксоидам
Connlimit is in 2.6.25 , no patch needed , and server runs 2.6.25-14 , so we are ok.
Отв: Вопрос к опытным линуксоидам
> Linux xxxxx 2.6.18-128.2.1.el5.028stab064.7 #1 SMP Wed Aug 26 15:47:17 MSD 2009 i686 i686 i386 GNU/Linux
так патчить или нет?
Отв: Вопрос к опытным линуксоидам
можно поподробнее как и чем досят... IMHO трудно защитить север с помощью проксей если основной адрес светится в уведомлениях о регистрации... чаще всего помогает это...
#
iptables -A INPUT -p tcp -j bad_tcp_packets
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -m tcp --dport 80 -j allowed
#
iptables -A bad_tcp_packets -p tcp -m tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j DROP
iptables -A bad_tcp_packets -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j DROP
#
iptables -A allowed -p tcp -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A allowed -p tcp -j DROP
#
могу для теста сделать прокси на основной сервер. отдам 10мегабит чисто с академическими целями... и оговоренными параметрами... вам отфильтрованный трафик мне ботсети и их хозяева?
Отв: Вопрос к опытным линуксоидам
А как можно вычислить бот-машины? IP spoofing разве не используют?
Отв: Вопрос к опытным линуксоидам
ну насчет хозяев я могу и шутить... насчет спуфинга режется он на раз. чтобы какойто вред принести надо чтобы прошло соединение SYN, SYN ACK, ACK. короче неважно вычисляется все... проще показать чем рассказать. обещаю в контент не лезть и пароли не снифирить ;) хозяину ресурса могу представиться в привате.
Отв: Вопрос к опытным линуксоидам
У некоторых провайдеров все же есть NAT (в России особенно распространено), в таких спуфинг не возможен (вернее внутри серой сети возможен, но на Либрусек все равно придет правильный src). Ну а в остальном все зависит от тех, кто в каждом конкретном случае занимается сетью... Технически способов препятствовать такому много, да и у провайдера есть своя заинтересованность в этом: ему ж еще и нужно трафик считать