защита от флуда в LightTPD

12
M
На сайте с 22.02.2007
Offline
161
2889

Имеются ли какие нибудь моды для защиты от HTTP флуда в LightTPD типа mod_evasive и mod_security у апача?

Торрент Трекер Катушка - скачать фильмы (http://katushka.net) | SmartProgress - достижение целей (https://smartprogress.do/) Партнерская программа SmartProgress (https://smartprogress.do/affiliate)
rustelekom
На сайте с 20.04.2005
Offline
543
#1

он по моему сам имеет такие средства - посмотрите доки - было вроде описано. mod_evasive нету вроде а mod_security кажется был только перввая версия а не вторая.

60% скидка на VPS в США, 20% скидка в Нидерландах и 40% в Финляндии. Новые тарифы на AMD Ryzen 9950x с частотой до 5.7 ГГц со скидкой 40% RoboVPS https://www.robovps.biz
Andreyka
На сайте с 19.02.2005
Offline
822
#2

А iptables'ом не проще лимит коннектов с одного ip выставить?

Не стоит плодить сущности без необходимости
D
На сайте с 05.06.2007
Offline
155
#3

iptables?

там разве можно выставить на количество загрузок сайта? (на пхп)

насколько я знаю только на число запросов..

Написал не мало шедевров ;)
M
На сайте с 22.02.2007
Offline
161
#4
Andreyka:
А iptables'ом не проще лимит коннектов с одного ip выставить?

Подскажите правило для iptables для ограничения коннектов.

Andreyka
На сайте с 19.02.2005
Offline
822
#5

Я уже на этом форуме давал

/ru/forum/103470

M
На сайте с 22.02.2007
Offline
161
#6
Andreyka:
Я уже на этом форуме давал
/ru/forum/103470
iptables v1.2.11: Couldn't load match `connlimit-above':/lib/iptables/libipt_connlimit-above.so: cannot open shared object file: No such file or directory

Вот такой ответ... Нужны дополнительные модули какие-то ?

Andreyka, можете еще пояснить, что конкретно делает данное правило?

maxttor добавил 15.04.2008 в 10:03

Вот такой я получил ответ от своего хосетра на просьбу установить path-o-matic:

К сожалению установить "path-o-matic" не получится, так как требуется перекомпиляция ядра, что на VPS невозможно

Можете посоветовать еще какие нибудь способы?

Andreyka
На сайте с 19.02.2005
Offline
822
#7

Пояснить поможет man iptables

А посоветую я поменять хостера :)

MT
На сайте с 07.07.2006
Offline
114
#8

На действие mod_evasive, наверное, больше всего похоже расширение recent iptables'ов. Например, что-то типа такого (по памяти):

iptables -A INPUT -p tcp --dport 80 --syn -m recent --rcheck --seconds 5 --hitcount 10 -j DROP

iptables -A INPUT -p tcp --dport 80 --syn -m recent --set -j ACCEPT

разрешит 10 соединений с айпишника по http порту в течение 5 секунд. Если нет connlimit, то recent вполне может быть доступен. Подробнее - man или, возможно, кто-нибудь здесь меня поправит...

M
На сайте с 22.02.2007
Offline
161
#9
Mr. Third:
На действие mod_evasive, наверное, больше всего похоже расширение recent iptables'ов. Например, что-то типа такого (по памяти):

iptables -A INPUT -p tcp --dport 80 --syn -m recent --rcheck --seconds 5 --hitcount 10 -j DROP
iptables -A INPUT -p tcp --dport 80 --syn -m recent --set -j ACCEPT

разрешит 10 соединений с айпишника по http порту в течение 5 секунд. Если нет connlimit, то recent вполне может быть доступен. Подробнее - man или, возможно, кто-нибудь здесь меня поправит...

Вот такой ответ от iptables:

iptables:
iptables: No chain/target/match by that name
MT
На сайте с 07.07.2006
Offline
114
#10

Ну, не судьба, наверное. :) У меня на линуксах по умолчанию connlimit тоже нет, а recent всегда было. Команда `lsmod` что выдает? Она вроде должна выводить доступные модули iptables.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий