Pietia. 0 Zgłoś post Napisano Wrzesień 5, 2012 Witam, z linuxem nie miałem dużo do czynienia potrafię tylko trochę podstaw lecz chciałbym przetestować iptables ale nie wiem jak ustawić limit połączeń dla jednej osoby oraz jak zabezpieczyć się przed dosem. Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość patrys Zgłoś post Napisano Wrzesień 5, 2012 iptables+connlimit Takie na szybko dla 10 połączeń tcp z jednego ip na port 80: iptables -I INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 10 -j REJECT --reject-with tcp-reset Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość Zgłoś post Napisano Wrzesień 5, 2012 (edytowany) Edytowano Marzec 26, 2018 przez Gość (zobacz historię edycji) Udostępnij ten post Link to postu Udostępnij na innych stronach
Pietia. 0 Zgłoś post Napisano Wrzesień 5, 2012 (edytowany) iptables+connlimit Takie na szybko dla 10 połączeń tcp z jednego ip na port 80: iptables -I INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 10 -j REJECT --reject-with tcp-reset Przy próbie ustawienia wyświetla się: iptables: Invalid argument. Run `dmesg' for more information. @UP zawsze lepsze takie zabezpieczenie niż żadne. Edytowano Wrzesień 5, 2012 przez Pietia. (zobacz historię edycji) Udostępnij ten post Link to postu Udostępnij na innych stronach
Miłosz 2311 Zgłoś post Napisano Wrzesień 5, 2012 To pokaż nam co ten dmesg wypluwa z końca: dmesg | tail -n 10 Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość patrys Zgłoś post Napisano Wrzesień 5, 2012 Sprawdź czy wpisujesz poprawnie i pokaż: dmesg | tail Udostępnij ten post Link to postu Udostępnij na innych stronach
N0Name 48 Zgłoś post Napisano Wrzesień 5, 2012 Jak mówisz że zawsze coś to zainstaluj fail2ban program który blokuje dostep inruzowi jeżeli ma wiele nieudanych prób logowan, dodatkowo możesz zmienić sobie port ssh. Rownież możesz zainstalować sobie jakiś monitoring ruchu/sieci połączeń np. iftop. Udostępnij ten post Link to postu Udostępnij na innych stronach
Pietia. 0 Zgłoś post Napisano Wrzesień 5, 2012 ip_tables: connlimit match: invalid size 24 != 32 ip_tables: connlimit match: invalid size 24 != 32 To ten błąd. Jak mówisz że zawsze coś to zainstaluj fail2ban program który blokuje dostep inruzowi jeżeli ma wiele nieudanych prób logowan, dodatkowo możesz zmienić sobie port ssh. Rownież możesz zainstalować sobie jakiś monitoring ruchu/sieci połączeń np. iftop. Dzięki, na razie zleży mi na jako takim zabezpieczeniu przed ddosami i dosami. Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość patrys Zgłoś post Napisano Wrzesień 5, 2012 Dodaj za above: --connlimit-mask 32 Udostępnij ten post Link to postu Udostępnij na innych stronach
Pietia. 0 Zgłoś post Napisano Wrzesień 5, 2012 (edytowany) Dodaj za above: --connlimit-mask 32 Ma to wyglądać tak: iptables -I INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above --connlimit-mask 32 10 -j REJECT --reject-with tcp-reset Jeśli tak to wyświetla się coś takiego: Bad argument `32' edit Przeniosłem to 10 przed connlimit-mask i wywala wcześniejszy błąd. Edytowano Wrzesień 5, 2012 przez Pietia. (zobacz historię edycji) Udostępnij ten post Link to postu Udostępnij na innych stronach
lukiz 0 Zgłoś post Napisano Wrzesień 5, 2012 Jak mówisz że zawsze coś to zainstaluj fail2ban program który blokuje dostep inruzowi jeżeli ma wiele nieudanych prób logowan, dodatkowo możesz zmienić sobie port ssh. Rownież możesz zainstalować sobie jakiś monitoring ruchu/sieci połączeń np. iftop. Jak zdrowie? ktoś się pyta o limit połączeń/sekunde per IP i zabezpieczenie przed ddosem a ty mu każesz zmienić port ssh czy instalować iftop? Czytajcie chociaż o co autor prosi, bo takie "fachowe" porady można sobie w buty wsadzić. Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość patrys Zgłoś post Napisano Wrzesień 5, 2012 Problem z modułem connlimit w kernelu, bo w sumie 32 jest standardową maską, to jakiś VPS ? Jeżeli tak to zostaje użycie limitowania połączeń w modułach do apache/nginx/lighttpd czy co tam podaje stronę. Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość Kamikadze Zgłoś post Napisano Wrzesień 5, 2012 Jak zdrowie? ktoś się pyta o limit połączeń/sekunde per IP i zabezpieczenie przed ddosem a ty mu każesz zmienić port ssh czy instalować iftop? Czytajcie chociaż o co autor prosi, bo takie "fachowe" porady można sobie w buty wsadzić. Ty czytaj uważnie posty innych użytkowników. N0Name napisał "może" a ty mówisz że "każe" - różnica jest ogroomna! Udostępnij ten post Link to postu Udostępnij na innych stronach
Pietia. 0 Zgłoś post Napisano Wrzesień 6, 2012 Problem z modułem connlimit w kernelu, bo w sumie 32 jest standardową maską, to jakiś VPS ? Jeżeli tak to zostaje użycie limitowania połączeń w modułach do apache/nginx/lighttpd czy co tam podaje stronę. Tak, mam vpsa. Później poczytam jak ograniczyć liczbę połączeń na nginx. A czy z ograniczeniem odebranych danych też nie wyjdzie? Udostępnij ten post Link to postu Udostępnij na innych stronach