| |
| 1.9, Andrey, 03:29, 09/02/2009 [ответить] [смотреть все]
| +/– |
включил у себя для sendmail, взято с этого сайта:
iptables -A INPUT -p tcp -m tcp --sport 1024:65535 --dport 25 -m state --state ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -m tcp --sport 1024:65535 --dport 25 -m state --state NEW -m hashlimit --hashlimit 1/s --hashlimit-burst 2 --hashlimit-mode srcip --hashlimit-name SMTP --hashlimit-name SMTP -j ACCEPT
iptables -A INPUT -p tcp -m tcp --dport 25 -j LOG --log-level debug --log-prefix "SMTP Flood "
iptables -A INPUT -i eth0 -p tcp -m tcp --dport 25 -j TARPIT
Может кому пригодиться...
|  | | |
| |
| |
| 3.13, rusty_angel, 18:29, 09/02/2009 [^] [ответить] [смотреть все]
| +/– |
2. новые не более одного в секунду с пиками не более двух
3. остальное в лог как флуд
4. и в TARPIT их, паршивцев.
Только как-то это радикально больно.
|  | | |
| |
| 4.14, Andrey, 03:13, 10/02/2009 [^] [ответить] [смотреть все]
| +/– |
>2. новые не более одного в секунду с пиками не более двух
>
>3. остальное в лог как флуд
обычно в dmesg
>4. и в TARPIT их, паршивцев.
>
>Только как-то это радикально больно.
читай dmesg, увидишь кто они, сколько их..
|  | | |
| |
| 5.15, rusty_angel, 09:19, 10/02/2009 [^] [ответить] [смотреть все]
| +/– | |
>обычно в dmesg
В сислог, так что /var/log/messages
>>4. и в TARPIT их, паршивцев.
>>
>>Только как-то это радикально больно.
>
>читай dmesg, увидишь кто они, сколько их..
Читаю (см. выше), вижу. Но с почтой, когда доменов сотни, а ящиков тысячи, надо осторожно, и тарпит тут совсем не в тему.
|  | | |
|
| 4.16, netc, 09:24, 10/02/2009 [^] [ответить] [смотреть все]
| +/– | |
спасибочки конечно не только тебе но и всем ! молодцы
вот пожалуйста ответьте еще на один вопрос можно тоже самое сделать для http, pop3, imap, pptp и т.д. но с разумным подходом исходя из ситуации
в целом ситуация такая организация в которой на шлюзе стоит linux т.е. нет как кто-то заметил (помоему ниже) многих доменов и т.п.
другими словами чтобы весь флуд логировался и "тарпитился"
|  | | |
| |
| 5.17, rusty_angel, 09:35, 10/02/2009 [^] [ответить] [смотреть все]
| +/– |
>спасибочки конечно не только тебе но и всем ! молодцы
>
>вот пожалуйста ответьте еще на один вопрос можно тоже самое сделать для
>http, pop3, imap, pptp и т.д. но с разумным подходом исходя
>из ситуации
>
>в целом ситуация такая организация в которой на шлюзе стоит linux т.е.
>нет как кто-то заметил (помоему ниже) многих доменов и т.п.
>
>другими словами чтобы весь флуд логировался и "тарпитился"
Можно, но с этим осторожно надо, можно заблокировать и вполне нормальных клиентов. На публичные сервисы не стоит такое вешать, а на ssh и pptp и imap правда можно.
Если вы не провайдер - то вряд ли вас как-то особенно массированно флудят, и можно обойтись DROPом.
|  | | |
| 5.18, Руслан, 22:58, 10/02/2009 [^] [ответить] [смотреть все]
| +/– |
Я бы, работай TARPIT из коробки, на всех серверах делал так:
1) на всех портах сервисов, которые я не собираюсь у себя включать, за исключением тех, которые легальные кравлеры моего провайдера осматривают, вешал бы TARPIT
2) На всех приватных сервисах, которые нужны лишь мне одному и никому более, делал бы так называемый port-knocking средствами recent.
В прошлых заметках был совет, как ipt_recent пользоваться.
В итоге, брутфорсерство серверу угрожать перестанет совсем.
А если хорошо почитать документацию, можно умников, которые толпой у сервера 50 раз/сек каждый запрашивает главную страницу, рубить с плеча. В итоге, машины в ботнетах начнут чахнуть. :-)
|  | | |
| |
| 6.20, ihanick, 00:13, 13/02/2009 [^] [ответить] [смотреть все]
| +/– |
есть проблема.
Большие сети за nat. Они могут легко 50 раз в секунду запрашивать главную при посещаемости вашего сайта больше миллиона.
|  | | |
| |
| 7.21, Руслан, 01:36, 13/02/2009 [^] [ответить] [смотреть все]
| +/– |
Честно не понял.
Это намек на то, что:
а) им пофигу, ибо ответит шлюз
б) им пофигу, ибо никто не ответит за это
Другой вариант?
|  | | |
|
|
|
|
|
|
| 1.22, Slava, 17:15, 20/02/2010 [ответить] [смотреть все]
| +/– |
А можно подробней о процессе :)
Я на ядре 2.6.26 ASP Linux никак немогу разобраться с установкой :(
|  | | |
|
|