Защита от DDOS - всего 2 строки

kandyshop
На сайте с 01.10.2009
Offline
4
#41

пользовался так же защитой от ботов на ПХП. был доволен...

Одобри (http://odobri.ru/): для блогов и форумов, cy10. От 10 голосов - на главную, до 4000 знаков; html-тэги, ссылки, картинки, "навсегда"; без: бирж, noindex, nofollow. Только ваши исходящие. Коммерц.-1wmz (перс.серт.)
Andreyka
На сайте с 19.02.2005
Offline
822
#42
myhand:

покажите их, не стесняйтесь

Обращайтесь ко мне за настройкой сервера, не стесняйтесь

Не стоит плодить сущности без необходимости
mff
На сайте с 21.02.2008
Offline
282
mff
#43

Это вообще не защита от ддоса. Опытный ддосер положит такой сайт за 5 секунд :)

Управление репутацией в сети: https://timbook2.ru/
Andreyka
На сайте с 19.02.2005
Offline
822
#44

От DDOS в 10-20Mbps на 100Mbps канале - вполне спасает.

N
На сайте с 06.05.2007
Offline
419
#45

Andreyka, ну, Андрей, ну сколько можно? Платить деньги чтобы доказать себе, что вы выдумали очередную хабрадурь - на это никто не пойдет.

Это просто новое слово в netfilter, когда третий пакет с данными проходит через PREROUTING.

Пакет проходит там один раз и только первый. Дальше уже невозможно сменить адрес назначения DNAT или привязку на порт -j REDIRECT. Это противоречит всем концепциям работы netfilter.

Если вы знаете какой-то секрет, просто скажите. Делать тут ничего не надо - все люди подкованные и уж c iptables разберутся. Никакой коммерческой тайны тут и не видно.

Кнопка вызова админа ()
Andreyka
На сайте с 19.02.2005
Offline
822
#46

netwind, я рассказал как приготовить яичницу

А вы выпытываете у меня как зажечь огонь

M
На сайте с 16.09.2009
Offline
278
#47
Andreyka:
netwind, я рассказал как приготовить яичницу
А вы выпытываете у меня как зажечь огонь

Если продолжать аналогии - вы на самом деле рассказали,

что "есть такое блюдо" (распознавание ботов по поддержке куков). Так это

давно все знали.

А вот предложенный способ готовки (фильтрация модулем

string) - именно что не работает.

Andreyka:
Обращайтесь ко мне за настройкой сервера, не стесняйтесь

за демонстрацию работоспособности описанного вами решения - 5$

готовы?

ваша цена за "две строчки"?

в случае "провала" - исполнителя просят расписаться в

своей ошибке (денюшку тоже не дадут)

ТЗ:

-->8--

1) даем доступ на настроенный по умолчанию server (дистрибутив на выбор)

2) с установленным апачем на 8080 порт

3) добавлена "вторая строчка" - ваше правило iptables со string

... ваши секретные действия с iptables (добавленное правило не менять) ...

Со стороннего сервера должен проходиться тест:

$ GET -sd http://server/ -H 'Test: this-is-not-bot'

200 OK

$ GET -sd http://server/

<блокируется на уровне файервола>

-->8--

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
N
На сайте с 06.05.2007
Offline
419
#48

Ну если уж на то пошло, то и правило должно реально работать : то есть по команде iptables -nvL -t nat должно быть видно что пакеты идут и счетчики увеличиваются. А то ведь можно других правил намутить (что в принципе было бы так же интересно увидеть)

Andreyka
На сайте с 19.02.2005
Offline
822
#49

Шутку юмора оценил. Могу предложить уже готовые сервера настроенные таким образом. Без рута. 100mbps. 500$/мес.

M
На сайте с 16.09.2009
Offline
278
#50
netwind:
(что в принципе было бы так же интересно увидеть)

а то :-)

да, забыл, через указанное правило _должны_ идти пакеты

в общем - это подразумевается

PS:

netwind, поправки к тз приветствуются ;-)

myhand добавил 19.10.2009 в 21:23

Andreyka:
Шутку юмора оценил. Могу предложить уже готовые сервера настроенные таким образом. Без рута. 100mbps. 500$/мес.

iptables -vL -t filter

iptables -vL -t nat

iptables -vL -t mangle

с такого сервера можно увидеть?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий