URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID10
Нить номер: 5054
[ Назад ]

Исходное сообщение
"динамические списки для iptables"

Отправлено gumentchuk , 03-Июл-12 16:37 
Есть сервак на нем крутится iptables c черным списком ipset.
Необходимо проводить анализ ДДОС активности и вносить IP в черный список на определенное время. Может есть софтовые решения, или есть какие то наработки в скриптах. Буду признателен за помощь или напутствие в нужную сторону.
Предложения о настройке и продаже софта не предлагать.

Содержание

Сообщения в этом обсуждении
"динамические списки для iptables"
Отправлено Zl0 , 03-Июл-12 16:53 
> Есть сервак на нем крутится iptables c черным списком ipset.
> Необходимо проводить анализ ДДОС активности и вносить IP в черный список на
> определенное время. Может есть софтовые решения, или есть какие то наработки
> в скриптах. Буду признателен за помощь или напутствие в нужную сторону.
> Предложения о настройке и продаже софта не предлагать.

ipset умеет создавать таблица в которых записи прокисают через установленное время после добавления их в список


"динамические списки для iptables"
Отправлено gumentchuk , 03-Июл-12 17:25 
есть специальный тип iptree, но при попытке создания typename is unknown



"динамические списки для iptables"
Отправлено gumentchuk , 03-Июл-12 17:33 
> есть специальный тип iptree, но при попытке создания typename is unknown

Все типы держат тайм ауты в ipset 5+


"динамические списки для iptables"
Отправлено gumentchuk , 03-Июл-12 17:27 
>> Есть сервак на нем крутится iptables c черным списком ipset.
>> Необходимо проводить анализ ДДОС активности и вносить IP в черный список на
>> определенное время. Может есть софтовые решения, или есть какие то наработки
>> в скриптах. Буду признателен за помощь или напутствие в нужную сторону.
>> Предложения о настройке и продаже софта не предлагать.
> ipset умеет создавать таблица в которых записи прокисают через установленное время после
> добавления их в список

С этим проблемы нет, проблема в поиске правильного алгоритма анализа логов или же активности на 80 порту с возможностью добавления в черный список


"динамические списки для iptables"
Отправлено felicson , 04-Июл-12 13:27 
>  С этим проблемы нет, проблема в поиске правильного алгоритма анализа логов
> или же активности на 80 порту с возможностью добавления в черный
> список

Как вариант для отбивания ботов от сайта. Это сделать отельный лог в который писать запросы к css или js, и по нему определять бот это или живой юзер. чтобы ксс и ява не кешировались сделать динамический параметр в конце сторки, типа i.css?123 Для "белых" ботов сделать исключения через создание таблицы IP.

В основном боты не дергают css или js, так что хороший процент попадает под эту схему. "Умных" конечно не заловишь так :)


"динамические списки для iptables"
Отправлено gumentchuk , 06-Июл-12 21:39 
>>  С этим проблемы нет, проблема в поиске правильного алгоритма анализа логов
>> или же активности на 80 порту с возможностью добавления в черный
>> список
> Как вариант для отбивания ботов от сайта. Это сделать отельный лог в
> который писать запросы к css или js, и по нему определять
> бот это или живой юзер. чтобы ксс и ява не кешировались
> сделать динамический параметр в конце сторки, типа i.css?123 Для "белых" ботов
> сделать исключения через создание таблицы IP.
> В основном боты не дергают css или js, так что хороший процент
> попадает под эту схему. "Умных" конечно не заловишь так :)

Лопачу все netstat и по превышению лимита в бан на 10 минут.  


"динамические списки для iptables"
Отправлено fbslim , 22-Июл-12 00:39 
>> Есть сервак на нем крутится iptables c черным списком ipset.
>> Необходимо проводить анализ ДДОС активности и вносить IP в черный список на
>> определенное время.

От ДыДос "активности" тебя никой Iptables с его чёрными списками не спасёт! Если кто ещё не понимает природу этого явления и наивно верит что сможет защититься таким образом - меня вас ребята... искренне жаль!
Нужно думать в другом направлении! Это всё увы не лекарство от данной проблемы...


"динамические списки для iptables"
Отправлено operator , 09-Июл-12 10:31 
> Есть сервак на нем крутится iptables c черным списком ipset.
> Необходимо проводить анализ ДДОС активности и вносить IP в черный список на
> определенное время. Может есть софтовые решения, или есть какие то наработки
> в скриптах. Буду признателен за помощь или напутствие в нужную сторону.
> Предложения о настройке и продаже софта не предлагать.

посмотрите в сторону fail2ban