URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 53957
[ Назад ]

Исходное сообщение
"Linux: лимит на число SYN'ов в еденицу времени с одного ip"

Отправлено lithium , 28-Фев-05 17:51 
Привет всем.
Стоит задача ограничить число коннектов в еденицу времени на опр. порт с каждого ip в сети, но при этом не прописывая для каждого ip свое правило (т.е., как это сделано в ipt_connlimit). Делается в целях уменьшить забивание логов любителями проверять почту раз в минуту, рассылку спама затрояненными клиентами в гигантских масштабах и пр. То есть прошло три SYN'а с одного ip и в течении минуты, и все остальные отбрасываются. Вроде части этой задачи реализуют ipt_limit и ipt_connlimit, но как их скрестить не могу придумать. Есть какие-нибудь еще решения?

Содержание

Сообщения в этом обсуждении
"Linux: лимит на число SYN'ов в еденицу времени с одного ip"
Отправлено kravchuk , 28-Фев-05 19:14 
>Привет всем.
>Стоит задача ограничить число коннектов в еденицу времени на опр. порт с
>каждого ip в сети, но при этом не прописывая для каждого
>ip свое правило (т.е., как это сделано в ipt_connlimit). Делается в
>целях уменьшить забивание логов любителями проверять почту раз в минуту, рассылку
>спама затрояненными клиентами в гигантских масштабах и пр. То есть прошло
>три SYN'а с одного ip и в течении минуты, и все
>остальные отбрасываются. Вроде части этой задачи реализуют ipt_limit и ipt_connlimit, но
>как их скрестить не могу придумать. Есть какие-нибудь еще решения?


Посмотри тут http://www.opennet.me/docs/RUS/iptables/
Там похожее описано но правда для ограничения от запросов 1 в секунду


"Linux: лимит на число SYN'ов в еденицу времени с одного ip"
Отправлено lithium , 01-Мрт-05 09:54 

>Посмотри тут http://www.opennet.me/docs/RUS/iptables/
>Там похожее описано но правда для ограничения от запросов 1 в секунду

мне жаль, что приходится цитировать самого себя:
> но при этом не прописывая для каждого ip свое правило (т.е., как это сделано в ipt_connlimit).


"Linux: лимит на число SYN'ов в еденицу времени с одного ip"
Отправлено lithium , 02-Мрт-05 09:41 
Вообщем, кому интересно -- модули ipt_dstlimit и ipt_recent. Буду смотреть, какой больше подходит.