Jump to content
Калькуляторы

Ограничивать или нет количество соединений для абонента? Linux NAT

Добрый день.

Периодически появляются абоненты с вирусами, которые начинают сканировать сеть, в результате чего резко увеличивается кол-во записей в таблице conntrack. С одного такого абонента кол-во записей бывает по несколько десятков тысяч.

Кто и как с этим борется? Стоит ли абоненту резать макс. кол-во подключений?

Share this post


Link to post
Share on other sites

Блокировать абоненту доступ в сеть пока не починит свой чудо компутер? Вы думаете это только вам оно коннтрек заливает? А представляете как колбасит того, кто где-то в интернетах получает весь поток говна от подобных товарищей? :)

Share this post


Link to post
Share on other sites

Таймауты само собой нужно в первую очередь крутить. Сейчас использую такие

net.netfilter.nf_conntrack_generic_timeout = 300
net.netfilter.nf_conntrack_icmp_timeout = 30
net.netfilter.nf_conntrack_tcp_timeout_close = 10
net.netfilter.nf_conntrack_tcp_timeout_close_wait = 60
net.netfilter.nf_conntrack_tcp_timeout_established = 600
net.netfilter.nf_conntrack_tcp_timeout_fin_wait = 120
net.netfilter.nf_conntrack_tcp_timeout_last_ack = 30
net.netfilter.nf_conntrack_tcp_timeout_max_retrans = 300
net.netfilter.nf_conntrack_tcp_timeout_syn_recv = 60
net.netfilter.nf_conntrack_tcp_timeout_syn_sent = 60
net.netfilter.nf_conntrack_tcp_timeout_time_wait = 120
net.netfilter.nf_conntrack_tcp_timeout_unacknowledged = 300
net.netfilter.nf_conntrack_udp_timeout = 30
net.netfilter.nf_conntrack_udp_timeout_stream = 180

Так как же лучше в iptables ограничивать кол-во соединений?

Share this post


Link to post
Share on other sites

1000 трансляций на абонента - это маловато по нынешним временам.

Этого хватит разве что пользователь подключен напрямую или за роутером один пользователь.

А если хотя бы 3-4 пользователя, то нужно хотя бы 2 тысячи ставить.

Share this post


Link to post
Share on other sites

технически он нужен оператору, чтобы вот таким вот не заниматься

 

Обычно продается то, что нужно покупцу а не продавцу. ipv6 на данный момент (почти) не востребован абонентом.

Share this post


Link to post
Share on other sites

чего только люди не делают лишь бы ipv6 не внедрять

 

Клиент точно так-же своими миллионами фэйковых соединений будет класть оборудование и каналы провайдера. Чем IPv6 в данном случае поможет то? Задача вроде избавиться от сетевого хлама как можно ближе к клиенту.

Share this post


Link to post
Share on other sites

с каких пор провайдеру стало интересно что-то выше ip заголовка чтобы показывать абоненту котиков?

Share this post


Link to post
Share on other sites

с каких пор провайдеру стало интересно что-то выше ip заголовка чтобы показывать абоненту котиков?

 

Вы можете не поверить, но с давних, практически как только такая возможность появилась. Проводить анализ трафика, на основании которого можно сделать некоторые выводы о изменении характера трафика и понять, что же клиентам все таки надо :) Путные провайдеры, то как раз этим и занимаются. Хотя мы несколько отдалились от темы обсуждения.

Share this post


Link to post
Share on other sites

Хотя мы несколько отдалились от темы обсуждения.

отнюдь, мы все еще в теме

 

Проводить анализ трафика, на основании которого можно сделать некоторые выводы о изменении характера трафика и понять, что же клиентам все таки надо :) Путные провайдеры, то как раз этим и занимаются

Это неправильные провайдеры которые пытаются узнать то что им не нужно. Отслеживание соединений совершенно ни к чему, связки ip-ip вполне достаточно ибо больше чем улучшенную связность и доступность сервисов все равно не сделать, не важно, https до вконтакта это или торренты с абонетнами РТК, в любом случае оператору вариант или покупать пиринг на IX или e РТК, но большее ему просто не нужно.

 

Ограничение количества трансляций это как лекарство от простуды, только скрывает симптомы, если болезнь не лечить результат будет только один

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.