Portál AbcLinuxu, 12. května 2025 04:16
-N CONN_LIMIT
-A FORWARD -i eth1 -p tcp -s 192.168.3.2 --syn -j CONN_LIMIT
-A CONN_LIMIT -m limit -s 192.168.3.2 --limit 1/sec --limit-burst 5 -j RETURN
udelam jsem si novy router ktery ma dne rozhrani, eth0 venku a eth1 vnitrni. Na vnitrni jsem si pripojit JEDEN pc s vyse uvedenou adresou a vytvoril jsme na nem plno spojeni nicmene porad jsem mohl otvirat dale.. Akorat si nejsem jisty jestli ten limit burst znamena maximalni pocet soubeznych spojeni..
Proste spojeni jsem mohl vesele otvirat dal jakoby se nechumelilo... muzete mi prosim poradit kde jsem mohl udelat chybu. Jeste bych se chtel zeptat jestli by to slo udelat tak ze kdyz ta IP adresa presahne pocet spojeni a pro dalsi bude chtit otevrit web tak se zobrazi webova stranka s upozornenim... Ve tride (doufam ze se tomu rika trida) *NAT to mam pomoci redirect nebo dnat a funguje to ale ve tride *FILTER nevim jestli to jde
Predem dekuji za vsechny rady
REJECT
či DROP
.
Pravděpodobně by pomohlo ještě přidat
-A CONN_LIMIT -j REJECT
; případně DROP
.
--limit-burst 6 --limit 2/minute
Představte si šestiraný revolver, který má na počátku šest nábojů v komorách (limit-burst). Při každém výstřelu se sníží počet nábojů o jedna. Pokud počet nábojů klesna na nula, tak již nemůžete dále střílet. Každých 30 s (limit) dojde k výměně jedné vystřelené nábojnice za nový náboj a revolver je znovu připraven k výstřelu. Nikdy však nemůžete revolver nabít, aby měl v komorách více než šest nábojů (limit burst).
man iptables
.
Musím zmírnit vaše nadšení. Tímto způsobem dokážete omezit počet otevíraných TCP spojení, nikoliv však počet otevřených TCP spojení. (Představte si situaci, kdy klient opakovaně otevře a zase ukončí TCP spojení. V jistém okamžiku se mu již nové TCP spojení otevřít nepodaří.) Pro omezení počtu současné otevřených TCP spojení slouží match-extension connlimit, jak píše kolega.
./runme --download ./runme connlimit
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.