<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: DDoS</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html</link>
    <description>1)Подскажите какие критерии можно добавить для большей фэективности.&lt;br&gt;2) Находил много примеров с использование tcpdump и создание чёрного списка,,, но застрял на этапе транспорта в конфиг iptables,, как лучше реализовать  &lt;br&gt;&lt;br&gt;iptables -F&lt;br&gt;iptables -X&lt;br&gt;iptables -t nat -F&lt;br&gt;iptables  -F INPUT&lt;br&gt;#iptables -F OUTPUT&lt;br&gt;iptables -F FORWARD&lt;br&gt;# Установка политик по умолчанию&lt;br&gt;iptables -P INPUT  DROP&lt;br&gt;iptables -P FORWARD  DROP&lt;br&gt;iptables -P OUTPUT ACCEPT&lt;br&gt;# Разрешаем локальный интерфейс&lt;br&gt;iptables -A INPUT -i lo -j ACCEPT&lt;br&gt;iptables -A INPUT -s **********  -j DROP&lt;br&gt;iptables -A INPUT -s ******  -j DROP&lt;br&gt;iptables -A INPUT -s *****  -j DROP&lt;br&gt;iptables -I INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 10 --connlimit-mask 24 -j DROP&lt;br&gt;iptables -I INPUT -p tcp --syn --dport 80 -m hashlimit --hashlimit-above 1/second --hashlimit-burst 20 --$&lt;br&gt;# Простая защита от DoS-атаки&lt;br&gt;iptables -A INPUT -p tcp -m tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT&lt;br&gt;# Защита от спуфинга&lt;br&gt;iptables -I INPUT -m conntrac</description>

<item>
    <title>DDoS (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html#8</link>
    <pubDate>Thu, 17 Jan 2013 14:58:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt; А как http протокол будет работать, ведь работает он через tcp а &lt;br&gt;&amp;gt; ему необходимо подтверждения,, хотя я попробовал отключить все типы,,, вроде работает. &lt;br&gt;&lt;br&gt;У IP/TCP/HTTP есть контрольные суммы и размеры в заголовках, &lt;br&gt;если заголовок битый или контрольная сумма не совпала, &lt;br&gt;пакеты убиваются и отправляются сообщения о запросе повтора,&lt;br&gt;иль просто молча убиваются. TCP соединение ваще тяжело прибить. &lt;br&gt;&lt;br&gt;Говорю ж, ICMP полезен на промежуточных узлах, &lt;br&gt;на оконечных, типа сервера или клиента он бесполезен.&lt;br&gt;&lt;br&gt;Максимум, что можно оставить - это ICMP-пакеты от маршрутизатора подсети сервера.&lt;br&gt;</description>
</item>

<item>
    <title>DDoS (peering)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html#7</link>
    <pubDate>Thu, 17 Jan 2013 11:56:01 GMT</pubDate>
    <description>&amp;gt;&amp;gt;2013-01-15 18:42:07 ***** 200 65 0 &quot;POST / HTTP/1.1&quot; &quot;-&quot; &quot;-&quot;  шлют пустые запросы &lt;br&gt;&amp;gt; grep + awk + ipset &lt;br&gt;&amp;gt; примеров тьма &lt;br&gt;&lt;br&gt;ipset -N ddos iphash&lt;br&gt;iptables -A INPUT -p tcp -m tcp --dport 80 -m set --set ddos src -j DROP&lt;br&gt;while true; do tail -10000 /var/www/httpd-logs/site.ru.access.log &amp;#124; sort &amp;#124; cut -f 1 -d &quot; &quot; &amp;#124; uniq -c &amp;#124; awk &apos;($1&amp;gt;50)&#123;print $2&#125;&apos; &amp;#124; xargs -tl -I _ ipset -A ddos _;sleep 30; done&lt;br&gt;&lt;br&gt;Можете подсказать,,,  как лучше разместить данное правило в моём конфиге или нужно вынести отдельно ? Просто сложилось мнение что из за while true  может получиться зацикливание ???&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DDoS (peering)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html#6</link>
    <pubDate>Thu, 17 Jan 2013 10:03:09 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; делает провайдер.&lt;br&gt;&amp;gt; А пакеты с TTL меньше 30 ваще прибивать надо, ибо самый маленький &lt;br&gt;&amp;gt; дефолтный только у линуксов - 64, если пакет прошел 30 хопов, &lt;br&gt;&amp;gt; то такой клиент ваще не нужен, только сокет занимать пока пакет &lt;br&gt;&amp;gt; туда-обратно по 5 секунд летать будет.&lt;br&gt;&amp;gt; Битые заголовки - можно специально генерировать, теперь твой &lt;br&gt;&amp;gt; задоссенный сервак, помимо отшиба соединений, должен будет &lt;br&gt;&amp;gt; уведомлять отправителя о том, что мол битый пакет прислал.&lt;br&gt;&amp;gt; ICMP сообщения, о том что поменялся маршрут, сам понимаешь, на сервеке не &lt;br&gt;&amp;gt; упёрлись.&lt;br&gt;&lt;br&gt;А как http протокол будет работать, ведь работает он через tcp а ему необходимо подтверждения,, хотя я попробовал отключить все типы,,, вроде работает.&lt;br&gt;</description>
</item>

<item>
    <title>DDoS (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html#5</link>
    <pubDate>Wed, 16 Jan 2013 17:05:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt;2013-01-15 18:42:07 ***** 200 65 0 &quot;POST / HTTP/1.1&quot; &quot;-&quot; &quot;-&quot;  шлют пустые запросы &lt;br&gt;&amp;gt; grep + awk + ipset &lt;br&gt;&amp;gt; примеров тьма &lt;br&gt;&lt;br&gt;Да это обычные скан-боты, проверяют жив-нежив. &lt;br&gt;(D)DOS-клиент делает только TCP/IP-рукопожатия, &lt;br&gt;устанавливает ESTABL. и вываливается в паузу.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DDoS (ne4to)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html#4</link>
    <pubDate>Wed, 16 Jan 2013 16:58:47 GMT</pubDate>
    <description>&amp;gt;2013-01-15 18:42:07 ***** 200 65 0 &quot;POST / HTTP/1.1&quot; &quot;-&quot; &quot;-&quot;  шлют пустые запросы&lt;br&gt;&lt;br&gt;grep + awk + ipset&lt;br&gt;примеров тьма&lt;br&gt;</description>
</item>

<item>
    <title>DDoS (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html#3</link>
    <pubDate>Wed, 16 Jan 2013 16:50:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; # Разрешение главных типов протокола ICMP &lt;br&gt;&amp;gt;&amp;gt; Если ответишь зачем тебе ICMP, расскажу дальше.&lt;br&gt;&amp;gt; для обмена служебной информации между web и удалённым хостом, &lt;br&gt;&lt;br&gt;Ну в двух словах - он нафиг не нужен. За тебя всё делает провайдер.&lt;br&gt;А пакеты с TTL меньше 30 ваще прибивать надо, ибо самый маленький &lt;br&gt;дефолтный только у линуксов - 64, если пакет прошел 30 хопов, &lt;br&gt;то такой клиент ваще не нужен, только сокет занимать пока пакет &lt;br&gt;туда-обратно по 5 секунд летать будет.&lt;br&gt;&lt;br&gt;Битые заголовки - можно специально генерировать, теперь твой &lt;br&gt;задоссенный сервак, помимо отшиба соединений, должен будет &lt;br&gt;уведомлять отправителя о том, что мол битый пакет прислал.&lt;br&gt;&lt;br&gt;ICMP сообщения, о том что поменялся маршрут, сам понимаешь, на сервеке не упёрлись. &lt;br&gt;</description>
</item>

<item>
    <title>DDoS (peering)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html#2</link>
    <pubDate>Wed, 16 Jan 2013 07:32:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt; # Разрешение главных типов протокола ICMP &lt;br&gt;&amp;gt; Если ответишь зачем тебе ICMP, расскажу дальше.&lt;br&gt;&lt;br&gt;для обмена служебной информации между web и удалённым хостом,&lt;br&gt;&lt;br&gt;3,11,12 являются обязательными типами icmp сообщений: 3 ошибки , 11 TTL, 12, ошибки в Ip заголовке.&lt;br&gt;Но меня не пытаються досить с помощью icmp, проблема такова &lt;br&gt;&lt;br&gt;2013-01-15 18:42:07 ***** 200 65 0 &quot;POST / HTTP/1.1&quot; &quot;-&quot; &quot;-&quot;  шлют пустые запросы&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DDoS (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5106.html#1</link>
    <pubDate>Tue, 15 Jan 2013 18:47:14 GMT</pubDate>
    <description>&amp;gt; # Разрешение главных типов протокола ICMP&lt;br&gt;&lt;br&gt;Если ответишь зачем тебе ICMP, расскажу дальше.  &lt;br&gt;</description>
</item>

</channel>
</rss>
