Людям делать больше нечего, кроме как на ВПС лезть...

123
Евгений Крупченко
На сайте с 27.09.2003
Offline
178
#11

речь про то что, грубо говоря, 100к пакетов приходит на nginx и лишь 1к на exim.

т.е. да, сервисом может и тяжелей, но это будет происходит в 100 раз реже.

в случае iptables - всегда.

но, опять же, не ручаюсь. лично тестов не проводил, хотя когда-нибудь займусь.

M
На сайте с 17.09.2016
Online
123
#12

EvGenius, Буферы только будете переполнять соединениями (которые netfilter в ядре при блокировке сразу отбросит)

фильтрация сервисом не будет происходить быстрее, ядром дешевле закрыть соединение, не переходя в пользовательское пространство (с ядра)

Aisamiery
На сайте с 12.04.2015
Offline
293
#13

EvGenius, до nginx запросы даже не дойдут, он ничего не проверяет по iptables

Не понимаю, почему не сделают какую нибудь конторку, типа того же спамхауса и утилитку которая сильно рьяные ip из бана посылала в эту конторку автоматом, ну а что делать с владельцами бы таких IP уже бы придумали, для начала хотя бы уведомлять =)

Разработка проектов на Symfony, Laravel, 1C-Bitrix, UMI.CMS, OctoberCMS
Оптимизайка
На сайте с 11.03.2012
Offline
396
#14
EvGenius:
сколько запросов в секунду отдавать может тот же nginx с пустым iptables и с каким-то небольшим числом правил, с большим, с огромным...

Для того, чтобы не нагружать систему большим числом правил, используйте ipset: https://blog.manasg.com/fun-with-ipset-and-iptables/

---------- Добавлено 25.03.2019 в 02:05 ----------

Aisamiery:
почему не сделают какую нибудь конторку, типа того же спамхауса

вот например: https://www.blocklist.de/en/index.html

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
M2
На сайте с 11.01.2011
Offline
342
#15
Оптимизайка:
Для того, чтобы не нагружать систему большим числом правил, используйте ipset

Спасибо, уже использую, баню целыми подсетями, результаты просто впечатляющие :)

------------------- Крутые VPS и дедики. Качество по разумной цене ( http://cp.inferno.name/view.php?product=1212&gid=1 ) VPS25OFF - скидка 25% на первый платеж по ссылке выше
Mik Foxi
На сайте с 02.03.2011
Offline
1076
#16

Почту перенести на почтовые сервисы.

SSH сменить порт.

2019 год на дворе.

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
M2
На сайте с 11.01.2011
Offline
342
#17

foxi,

foxi:
SSH сменить порт.

азбучный совет...

foxi:
2019 год на дворе.

в курсе уже...

foxi:
Почту перенести на почтовые сервисы.

... зачем?

suffix
На сайте с 26.08.2010
Offline
325
#18
foxi:
Почту перенести на почтовые сервисы.

Зачем ? На своём сервере почтовом можно всё что нужно настроить на много лучше чем на всяких "почта для домена". А правила fail2ban для exim и dovecot решают все проблемы с брутом паролей.

foxi:

SSH сменить порт.

Тоже смысла не вижу если fail2ban "пролонгированный" (новые версии добавляют пропорционально срок бана при повторе брута с одного ip).

foxi:

2019 год на дворе.

Вот именно. И советы десятилетней давности не актуальны :)

Клуб любителей хрюш (https://www.babai.ru)
Mik Foxi
На сайте с 02.03.2011
Offline
1076
#19

suffix, а потом будут на форуме вопросы: чето у меня fail2ban все ресурсы сервера сожрал и все тормозит :D я такое кстати видел, после 10к забаненных клиентов начинается вроде.

смена порта заменяет 100500 правил, а с китайцами и ipv6 и миллионы правил могут быть.

А почта у гугла и яндекса надежнее и качественнее, чем можно у себя организовать поделие с панелью веста или исп. Про фильтры антиспама вообще молчу, или будет все пропускающее решето или наоборот резать важное.

suffix
На сайте с 26.08.2010
Offline
325
#20
foxi:

А почта у гугла и яндекса надежнее и качественнее, чем можно у себя организовать поделие с панелью веста или исп. Про фильтры антиспама вообще молчу, или будет все пропускающее решето или наоборот резать важное.

1. Надежнее - соглашусь, качественне уже спорно - очень многое нельзя так настроить как на своём exim / postfix.

2. Опять таки настройка правильная spamassassin и правил exim всё решает.

Но соглашусь что 90%+ это делать не умеют или считают это ненужным (хотя в чем-то они и правы :) )

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий