<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ограничение попыток обращения через iptables</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88202.html</link>
    <description>Хочу отрегулировать количество обращений к серверу в единицу времени. Подумал-подумал, решил сделать силами iptables. Из соображений универсальности..&lt;br&gt;Знаю, что про это много написано, но хотелось бы поделиться опытом (Чужим :))))&lt;br&gt;Есть сервер. Интернет снаружи, локалка с внутренними адресами и маскарадингом внутри. Sendmail, vsftpd, pop3d, named, apache&lt;br&gt;&lt;br&gt;/etc/sysconfig/iptables&lt;br&gt;&lt;br&gt;...маскарадинг..&lt;br&gt;&lt;br&gt;:INPUT DROP &#091;2039:115993&#093;&lt;br&gt;:FORWARD DROP &#091;90:30180&#093;&lt;br&gt;:OUTPUT DROP &#091;1154409:741683096&#093;&lt;br&gt;&lt;br&gt;#-A INPUT -p tcp -m recent --set&lt;br&gt;-A INPUT -p tcp -m recent --update --seconds 30 --hitcount 10 -j REJECT&lt;br&gt;...дальше много правил...&lt;br&gt;&lt;br&gt;Как видно из текста скрипта, ограничение идет на все скопом, без уточнения порта&lt;br&gt;&lt;br&gt;Вопросы: Если строка с --set не активизирована, правило вообще не работает? Из прочтения man явно следует, что --update заменяет --set, но еще и обновляет запись. На практике (кажется) получается, что без --set правило не пашет... Все так?&lt;br&gt;Есть соображения, что использовать для таких целей iptables хуже, </description>

<item>
    <title>ограничение попыток обращения через iptables (andlis)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88202.html#1</link>
    <pubDate>Wed, 24 Feb 2010 07:06:35 GMT</pubDate>
    <description>Я спросил что-то настолько глупое, что ответ невозможен?&lt;br&gt;Попробую спросить только второй вопрос...&lt;br&gt;&lt;br&gt;Есть соображения, что использовать для таких целей iptables хуже, чем использовать возможности каждого сервера отдельно?&lt;br&gt;</description>
</item>

</channel>
</rss>
