Portál AbcLinuxu, 31. července 2025 05:15


Dotaz: iptables

8.6.2008 21:18 tom
iptables
Přečteno: 751×
Odpovědět | Admin
Dobry den,

prosim o pomoc, na webserveru se stane, ze sem tam nejaky vtipalek mi posle behem treba minuty 500 pozadavku na server a ten pak logicky nestiha. Muzete mi poradit prikaz pro iptables ktery povoli rekneme maximalne 2 nacteni stranky za vterinu nebo zkratka neco proti takovym uzivatelum/srandistum?

dekuji
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

8.6.2008 21:39 oron | skóre: 27
Rozbalit Rozbalit vše Re: iptables
Odpovědět | | Sbalit | Link | Blokovat | Admin
pre apache: mod_evasive
iptables tusim ipt_recent
8.6.2008 22:06 tom
Rozbalit Rozbalit vše Re: iptables
prosim mohl bys konkretne u toho prikazu iptables? Nejak iptables primo nehovím. Co se tyce toho modulu pro httpd, ten vypadal zajimave, jenze mam linux arch a ten tam nenahraji pres pacmana :(
9.6.2008 10:22 cenda
Rozbalit Rozbalit vše Re: iptables
Odpovědět | | Sbalit | Link | Blokovat | Admin
V manuálu pro iptables je toto. Myslím, že by mohlo pomoct to tučné.
connlimit
       Allows you to restrict the number of  parallel  TCP  connections  to  a
       server per client IP address (or address block).

       [!] --connlimit-above n
              match if the number of existing tcp connections is (not) above n

       --connlimit-mask bits
              group hosts using mask

       Examples:

       # allow 2 telnet connections per client host
              iptables  -A  INPUT  -p  tcp  --syn  --dport  23  -m   connlimit
              --connlimit-above 2 -j REJECT

       # you can also match the other way around:
              iptables  -A  INPUT  -p  tcp  --syn  --dport  23  -m connlimit !
              --connlimit-above 2 -j ACCEPT

    # limit the nr of parallel http requests to 16 per class C  sized  net‐
       work (24 bit netmask)
              iptables -p tcp --syn --dport 80 -m connlimit  --connlimit-above
              16 --connlimit-mask 24 -j REJECT 
9.6.2008 11:33 tom
Rozbalit Rozbalit vše Re: iptables
diky za odpoved :-)

takze

iptables -p tcp --syn --dport 80 -m connlimit --connlimit-above 16 --connlimit-mask 24 -j REJECT

povoli maximalne 16 pripojeni z jedny ip? chapu to spravne? nebo?

dekuji
9.6.2008 13:37 oron | skóre: 27
Rozbalit Rozbalit vše Re: iptables
iptables -I INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 16 --connlimit-mask 24 -j REJECT
aby to bolo z jedne IP tak treba dat --connlimit-mask 32
9.6.2008 14:22 tom
Rozbalit Rozbalit vše Re: iptables
dal jsem to a pustil na serveru a:

iptables -I INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 4 --connlimit-mask 32 -j REJECT iptables: No chain/target/match by that name
9.6.2008 17:39 Ash | skóre: 53
Rozbalit Rozbalit vše Re: iptables
A jiný chain/target/match jste zkusil? :) Proti srandistům bych myslel třeba target DROP místo REJECT. Ještě je možnost že nemáte modul pro connlimit. Chain INPUT bych předpokládal že existuje, tak tam si problém nebude.
9.6.2008 18:25 tom
Rozbalit Rozbalit vše Re: iptables
OK dik, zmenil jsem na DROP. Co se tyce connlimit-u, asi mate pravdu, respektive

pacman -S connlimit error: 'connlimit': not found in sync db

jenze ja ho tam nemam jak nainstalovat :| (Linux Arch)
tomas789 avatar 3.7.2008 13:48 tomas789 | skóre: 15 | blog: big_blog | Litomyšl
Rozbalit Rozbalit vše Re: iptables
Pokud to máš do "ostrého provozu" a je potřeba tomu zamezit, tak se tím zabívej dále. Zkusil bych odebrat iptables z PacMana a zkompilovat si je ručně. Není to tak složité.
PS: Tyto a podobné problémy má celkem dobře pořešené Gentoo, které mohu i z vlastní zkušenosti vřele doporučit na server.
Začínal jsem z ničeho a většinu z toho pořád mám.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.