<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: squid+http flood от пользователей</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5263.html</link>
    <description>Итак, система FreeBSD 6.2 + Squid 2.5.14Stable + ipfw&lt;br&gt;Настроено прозрачное проксирование. &lt;br&gt;Недавно обнаружил, что прокся пытается съесть чуть ли не всё wcpu time. Стал разбираться в чём дело, и в логах обнаружил вот такое.&lt;br&gt;&lt;br&gt;1196690889.104  59129 172.16.2.64 TCP_MISS/500 1405 GET http://august4u.ru/secretdesires - DIRECT/84.19.185.16 text/html&lt;br&gt;1196690889.104  59233 172.16.2.64 TCP_MISS/500 1405 GET http://august4u.ru/secretdesires - DIRECT/84.19.185.16 text/html&lt;br&gt;1196690889.104  59233 172.16.2.64 TCP_MISS/500 1405 GET http://august4u.ru/secretdesires - DIRECT/84.19.185.16 text/html&lt;br&gt;&lt;br&gt;Сообщения запросов от одного юзера повторяются бесконечное множество раз. Ясно, что у пользователя вирус, делающий dos атаку на сервак, а сквид видать forkает каждую новую сессию. Вопрос, как можно решить эту проблему средствами самого сквида или же файрвола?&lt;br&gt;Способ отключать пользователей вручную до выяснения обстоятельств не представляется возможным.&lt;br&gt;&lt;br&gt;Не хватает знаний определить тип этой атаки...является ли она SYN или</description>

<item>
    <title>squid+http flood от пользователей (TriCK)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5263.html#3</link>
    <pubDate>Tue, 04 Dec 2007 07:34:42 GMT</pubDate>
    <description>&amp;gt;В сквиде да можно, читай тэг maxconn &lt;br&gt;&lt;br&gt;Сделал вот такое&lt;br&gt;&lt;br&gt;acl students src 172.16.0.0/255.255.0.0 &lt;br&gt;acl limit maxconn 20&lt;br&gt;http_reply_access deny students limit&lt;br&gt;http_reply_access allow students &lt;br&gt;&lt;br&gt;&lt;br&gt;Запросы флудера теперь выглядят вот так&lt;br&gt;&lt;br&gt;4 172.16.2.4 TCP_NEGATIVE_HIT/404 353 GET http://august4u.ru/secretdesires -NONE/ -text/html&lt;br&gt;&lt;br&gt;Но что странно, во фремя флуда процессорное время всё также жрётся сквидом чрезмерно. К тому же подозрительно упала загрузка канала в то время, когда обычно она близка к 100&#037;(конфигурацию пулов не менял).&lt;br&gt;</description>
</item>

<item>
    <title>squid+http flood от пользователей (ipmanyak)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5263.html#2</link>
    <pubDate>Mon, 03 Dec 2007 20:06:19 GMT</pubDate>
    <description>&amp;gt;Можно ли как-то ограничивать колличество сессий на ip? &lt;br&gt;&lt;br&gt;В сквиде да можно, читай тэг maxconn http://www.visolve.com/squid/squid24s1/access_controls.php&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>squid+http flood от пользователей (Vaso Petrovich)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5263.html#1</link>
    <pubDate>Mon, 03 Dec 2007 17:18:57 GMT</pubDate>
    <description>hashlimit ищи аналог в фряхе... &lt;br&gt;</description>
</item>

</channel>
</rss>
