Anton67 Posted October 19, 2007 Posted October 19, 2007 После того как впервые пришлось столкнуться с зараженными машинами пользователей, конкретно с dns-флудом на сервера ulta-online, следствием которых стала высокая нагрузка на мой bind а в некоторых случаях и выпадение его в core, а также icmp-флуд на какие-то хосты в инете, я задался вопросом, каким образом можно превентивно защититься от подобных вещей? Есть какие-либо варианты, кроме шейпинга? В iptables есть замечательный параметр --limit, которым можно ограничить количество пакетов в минуту, к примеру, но аналогичного функционала у ipfw нет. Умеют ли подобные вещи pf или ipf? Вставить ник Quote
Сильвер Posted October 20, 2007 Posted October 20, 2007 В iptables есть замечательный параметр --limit, которым можно ограничить количество пакетов в минуту, к примеру, но аналогичного функционала у ipfw нет. ipfw может выставлять лимит одновременных соединений. Вставить ник Quote
vop Posted October 20, 2007 Posted October 20, 2007 (edited) ipfw может выставлять лимит одновременных соединений. В iptables этот параметр называется connlimit Edited October 20, 2007 by vop Вставить ник Quote
mikevlz Posted October 20, 2007 Posted October 20, 2007 чиста теоретически можно еще попробовать поиграться с очередями Dummynet. или с задержками. Причем чисто для Icmp/udp Вставить ник Quote
Anton67 Posted October 20, 2007 Author Posted October 20, 2007 ipfw может выставлять лимит одновременных соединений. Каким образом "соединение" применимо к udp запросам? Или icmp? Вставить ник Quote
Том Сойер Posted October 22, 2007 Posted October 22, 2007 чиста теоретически можно еще попробовать поиграться с очередями Dummynet. или с задержками. Причем чисто для Icmp/udp Вот это интересное нампавление мысли, кто - нибудь реализовывал? Вставить ник Quote
necrozz Posted October 22, 2007 Posted October 22, 2007 чиста теоретически можно еще попробовать поиграться с очередями Dummynet. или с задержками. Причем чисто для Icmp/udpВот это интересное нампавление мысли, кто - нибудь реализовывал? Что-то вот такое например :)/sbin/ipfw -q pipe 10 config mask src-ip 0xffffffff bw 1Mbit/s /sbin/ipfw -q add 1000 pipe 10 icmp from any to any Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.