Portál AbcLinuxu, 7. května 2025 20:06
Zdravím místní guru a poprosím o radu s konfigurací.
Provozuji emailové a HTTP/HTTPS služby na platformě proxmox a chráním je před zneužitím následujícím způsobem:
Tohle funguje vcelku dobře, ale problém nastává, když se do blacklistu dostane IP za kterou jsou řádní uživatelé. Ti pak netuší co se děje, pro ně jsou služby mrtvé. Volají pak pro podporu a špatně se zjišťuje, že to je tento problém - musíme zjistit klientskou IP a kontrolovat ji v blacklistu.
Má otázka je, jak toto nejlépe řešit?
Nechci řešit blokování na aplikační úrovni, protože je to komplikované na správu, výkonově drahé a méně spolehlivé.
Byl bych rád, kdyby alespoň na HTTP požadavky systém odpovídal a odesílal jednoduchou informaci a kontakty. Tady je problém s HTTPS, které někdy browser podsouvá a i uživatelé jsou zvyklí jej na webmailu používat.
Co mě napadlo: umím si představit, že bych na serveru s webmailem nezakazoval firewallem 80 a 443 a přístup řešil na aplikační úrovni. Ten server by pak mohl sloužit jako informační pro všechny služby. Nicméně nadávek kvůli špatné doméně z HTTPS bych se asi těžko zbavoval a správně by to fungovalo jen na webmailu. Ale je to největší část požadavků na podporu, tak i to je fajn.
Aby to nebylo tak jednoduché, tak proxmox neumí ve firewallu nic jiného než IN/OUT pravidla. Ta post/pre pravidla na která to míří by se mu musela nějak podstrčit a navíc si ani nejsem jistý, jak přesně se to dělá a nerad bych to rozbil.
Co si o tom myslíte? Poradíte někdo? Moc děkuji!
No dokud tam ta ochrana bude, tak do ní budou padat i legitimní uživatelé - ať už svou vinouTak to máš asi ty limity dost nesmyslně nízké.
nebo kvůli sdílené IPTo je za stejnou adresou současně botnet, který zrovna tebe bruteforcuje? To je podle mě extrémně nepravděpodobné. Kolik adres takhle blokuješ?
problém nastává, když se do blacklistu dostane IP za kterou jsou řádní uživateléA jak se to stane?
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.