Bond Posted May 26, 2008 Posted May 26, 2008 На фрюхе поднят у нас внутренний днс сервер для внутренних сайтов, иногда активность на 53 udp порт становится такой высокой что процесс named начинает сжырать все ресурсы ОС, до тех пор пока юзеров от которых валит этот трафик не заблочиш в файрволе. По UDP протоколу на этот порт нету большого колличества открытых портов, всё упирается в один порт к клиенту один к серверу, иат ма смотрю по трафшоу начинается движение пакетов. Есть какието решения как можна с этим боротся в автоматическом режиме ? Вставить ник Quote
nuclearcat Posted May 26, 2008 Posted May 26, 2008 Под Линуксом (циферки подкрутить): -A INPUT -s 172.16.0.0/255.255.0.0 -p udp -m udp --dport 53 -m hashlimit --hashlimit 360/min --hashlimit-burst 500 --hashlimit-mode srcip --hashlimit-name DNSFLOOD -j ACCEPT -A INPUT -s 172.16.0.0/255.255.0.0 -p udp -m udp --dport 53 -j LOG -A INPUT -s 172.16.0.0/255.255.0.0 -p udp -m udp --dport 53 -j DROP Если у юзера IP более-менее статичен - можно его загонять в -m recent и там редиректить на wildcard DNS, который его отпуляет на вебсервер, где ему покажут страничку с требованием полечиться. Конечно договор и законодательство должны позволять такие действия. Вставить ник Quote
nuclearcat Posted May 28, 2008 Posted May 28, 2008 (edited) А под фрю сможет помочь только опытное и отзывчивое сообщество Фряшников :-) Например jab :-) Edited May 28, 2008 by nuclearcat Вставить ник Quote
jab Posted May 28, 2008 Posted May 28, 2008 А под фрю сможет помочь только опытное и отзывчивое сообщество Фряшников :-)Например jab :-) А смысл ? Жалко тратить бисер. Вставить ник Quote
nuclearcat Posted May 29, 2008 Posted May 29, 2008 Bond - еще не возникло желание перейти на Линукс? :-) Вставить ник Quote
bitbucket Posted May 29, 2008 Posted May 29, 2008 процесс named начинает сжырать все ресурсы ОСЕсть какието решения как можна с этим боротся в автоматическом режиме ? Поставить tinydns и dnscache. Или менять сервер на более шустрый: named тяжелая задача. Вставить ник Quote
Bond Posted May 30, 2008 Author Posted May 30, 2008 Мдя, понял, буду думать сам :) Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.