Влияние количество записей DROP в iptables

123
Andreyka
На сайте с 19.02.2005
Offline
822
#11

Я на память не вспомню, но там был модуль который сжирал все ip, компилировался и сразу втыкал эти ip в оперативку.

Не стоит плодить сущности без необходимости
A4
На сайте с 09.08.2007
Offline
55
#12

На нагрузке в 100+кппс заметно даже одно-два правила. Но для хостинга это не актуально ;)

Вообще, если сильно интересно - можно потыкать в ядро профайлером. Но для этого его скорее всего придётся пересобрать.

Настройка nginx и сопутствующего софта на freebsd/debian. Контакт через PM.
S
На сайте с 01.04.2008
Offline
91
#13

P4D 2Gb RAM держал 7000 DROP'ов но далее были весьма ощутимые накладные расходы, к слову на этом серванте еще крутился апач и мускул :)

Править домен летит Айболит. И одно только слово твердит: - DNS! DNS! DNS!
Zaqwr
На сайте с 08.08.2007
Offline
111
#14

Ужос!!! 7000 дропов, а склоько правил всегооо О_о =) в условиях домовой сети это смерть "домовятам", sysctl, какой там трафик летал если не секрет? килобайт 100?

Администрирование, Linux, Cisco, Juniper
Lupus
На сайте с 02.11.2002
Offline
241
#15
Outsourcenow:
Исключительно колхозное решение, если его приходится применять - в консерватории что-то не так.

Например, жалко $2500/мес. за аренду одного сервера с фильтрацией?

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
S
На сайте с 01.04.2008
Offline
91
#16
Zaqwr:
Ужос!!! 7000 дропов, а склоько правил всегооо О_о =) в условиях домовой сети это смерть "домовятам", sysctl, какой там трафик летал если не секрет? килобайт 100?

По mrtg сервак отдавал около 6 мегабит, порт 10-ка. Всего правил было 7000 + штучек 10 стандартных, 7к это как видите не предел вон у некоторых в постах 10к-15к 😎

P.S. Насчет "колхозности" решения: от простого http флуда это дело помогло, бюджет был 0,0$ 😆 Хотя конечно если бы флудерасты были поумнее, то с такими мощностями могли бы нагнуть сервак за пару кликов.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#17
Outsourcenow:
Я вот, признаться, как-то не очень понимаю - 10к правил в фаерволе, 15к... Это как? Это куда?

Я не могу себе представить ситуацию, когда такое может реально понадобиться. Резать доступ по географии? Агрегируйте по сетям.

+1 Не понимаю зачем столько записей :)

kxk добавил 08.11.2008 в 06:02

Lupus, 2500$ и с каким простите портом или это 100 мбит анлим, один из последних ксеонов и ещё в ДЦ где-нибудь в Амстердаме или Чехии с новой циской и админом в подарок?

Ваш DEVOPS
Мастер Йода
На сайте с 29.11.2006
Offline
135
#18
Outsourcenow:
Я вот, признаться, как-то не очень понимаю - 10к правил в фаерволе, 15к... Это как? Это куда?

Я не могу себе представить ситуацию, когда такое может реально понадобиться. Резать доступ по географии? Агрегируйте по сетям.

география + выделенные адреса, к географии не относящиеся.

не совсем понимаю что вы вкладываете в понятие "Агрегируйте по сетям".

если это уменьшение количества сетей за счет склейки соседних и удаления вложенных - то конечно это делалось. например список российских сетей c райпа > 100000 сжимается в ~ 3000 правил

НалетайТорописьПокупайЖивопись.рф (http://colmix.ru/paint.html) Офисная-Мебель-Петербург.рф (http://Офисная-Мебель-Петербург.рф/) - скидка для участников форума домены RU на продажу (/ru/forum/comment/8125673) и кириллица в spb.ru (/ru/forum/568196)
Lupus
На сайте с 02.11.2002
Offline
241
#19
kxk:
2500$ и с каким простите портом или это 100 мбит анлим, один из последних ксеонов и ещё в ДЦ где-нибудь в Амстердаме или Чехии с новой циской и админом в подарок?

Давеча ставил сервачок на gigeservers. $2200 фильтрация трафа, за сервер отдельная плата - какой выберешь. Траф считается после фильтра. DDOS отрезало начисто.

Lexasoft
На сайте с 25.12.2007
Offline
69
#20

FreeBSD, PF.

Таблицы работают на два-три порядка быстрее, чем набор последовательных правил.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий