Защита от DDOS - всего 2 строки

Andreyka
На сайте с 19.02.2005
Offline
822
#31

Как именно быть с синами - я расскажу на следующей неделе, тогда будет тема раскрыта целиком

Не стоит плодить сущности без необходимости
DLag
На сайте с 15.08.2007
Offline
201
#32
penpen:
Если атака заказная -- могут и nginx положить. Если nginx выдерживает -- проще все перенести в кэш на основе статики/memcached.

Кеш сайта хуже чем одна статичная страница отдаваемая по sendfile.

memcached использовать вообще лихо.

Зачем создавать еще большую нагрузку на ядро?

Руководитель датацентра UkrNames (http://ukrnames.com/)
M
На сайте с 16.09.2009
Offline
278
#33
DLag:
Суметь что?
Вам уже показали как это делается в статье.

Метод предложенный в статье, aka "две строки" - не работает.

Он состоит из двух частей:

(1) добавление cookie nginx

(2) редирект в iptables при наличии нужной строки (модуль string)

Сумеете реализовать (2) ?

Andreyka:
Как именно быть с синами - я расскажу на следующей неделе, тогда будет тема раскрыта целиком

а работать оно будет, или как в этот раз ? ;)

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
O
На сайте с 13.08.2008
Offline
26
#34
DLag:
Суметь что?
Вам уже показали как это делается в статье.

лицорука.пнг

Да не работает такая схема, чо. Никак не работает :-)

Outsourcenow.ru: оттюним ваш веб-сервер. 100 млн. запросов в сутки - наш размерчик!
Andreyka
На сайте с 19.02.2005
Offline
822
#35
myhand:

а работать оно будет, или как в этот раз ? ;)

Если что-то не работает - обращайтесь, у меня все работает

M
На сайте с 16.09.2009
Offline
278
#36
Andreyka:
Если что-то не работает - обращайтесь, у меня все работает

серьезно?

вы действительно беретесь утверждать, что


iptables -t nat -A PREROUTING -p tcp --dport 80 -m string --string "this-is-not-bot" --algo kmp -j REDIRECT --to-ports 8080

у вас редиректит "хорошие" запросы на 8080 порт?

без дополнительных правил iptables?

M
На сайте с 16.09.2009
Offline
50
#37

to: myhand

Че ты хош - Волшебник епта 😂

Администратор Linux/FreeBSD. Лечим вирусы на сайтах. Гарантия. (http://linuxsc.pro/virussearch)
Andreyka
На сайте с 19.02.2005
Offline
822
#38
myhand:
серьезно?
...
без дополнительных правил iptables?

Я просто настрою, пусть тебя дополнительные правила не волнуют, самое важное - результат 🚬

И да, у меня все работает :p

N
На сайте с 06.05.2007
Offline
419
#39

Andreyka, эта строка не может работать ни при каких правилах. Если работает - настройте виртуальную машинку и выложите образ, а мы разберемся почему оно работает. Времени это займет немного.

Конечно понятно, что вы можете решить проблему по-другому, например правилами squid или nginx, но сам по себе факт публикации непроверенной информации огорчает. Да и весьма заманчиво было бы отбрасывать пакеты на уровне ядра.

Кнопка вызова админа ()
M
На сайте с 16.09.2009
Offline
278
#40
Andreyka:
Я просто настрою, пусть тебя дополнительные правила не волнуют, самое важное - результат 🚬

именно дополнительные правила волнуют

без них ваш рецепт _не_работает_, _в_принципе_

покажите их, не стесняйтесь

как вариант - можем вам дать доступ в виртуальную систему (qemu)

netwind:
сам по себе факт публикации непроверенной информации огорчает

ну, в общем-то - это статья для хабра - ничего удивительного :D

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий