Защита от ддос DNS и SMTP. Отключение пинга.

zexis
На сайте с 09.08.2005
Offline
388
6725

Уже месяц ддосят 80 порт сервера.

На 80 порт поставлена защита, которая успешно фильтрует запросы на этот порт.

Но на сервере также работает DNS(bind) и SMTP(exim)

Боюсь, что могут начаться атаки на другие порты сервера кроме 80-го.

К сожалению я пока разобрался лишь как защищать 80-й порт.

В защите остальных портов пока не силен. Но буду изучать конечно и их.

Хотелось бы поставить побыстрее защиту и туда, пока хакеры на них не переключились.

Вопросы.

1. Как отключить ping у сервера? Не скажется ли это на его полноценной работе?

2. Какие стратегии защиты DNS и SMTP? Или надежнее DNS и SMTP сразу отключать и пользоваться сторонними?

Был бы благодарен за примеры правил для iptables по защите DNS и SMTP.

И какие то еще полезные в этой ситуации правила iptables

zexis добавил 28.11.2009 в 00:07

up

Ping откоючил командой

echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_all

Это нормальный способ?

C2
На сайте с 14.07.2009
Offline
83
#1

по поводу smtp в конфиге Exim смотрите smtp_accept_max,smtp_accept_max_per_host.

cyber2 добавил 28.11.2009 в 00:13

но я честно говоря сомневаюсь, что будут ддосить smtp&dns.

M
На сайте с 16.09.2009
Offline
278
#2
cyber2:
но я честно говоря сомневаюсь, что будут ддосить smtp&dns.

будут, кому _надо_. UDP вполне для этого годится, почему нет?

только это будет DDOS недетский. вряд-ли защита на уровне сервера сильно поможет здесь.

ТС: а почему не использовать сторонние DNS/почту?

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
zexis
На сайте с 09.08.2005
Offline
388
#3
myhand:
ТС: а почему не использовать сторонние DNS/почту?

Если атаки пойдут на DNS и SMTP, то конечно с сервера их уберу.

Просто пока не нашел (точнее не искал) где их можно заказать.

M
На сайте с 16.09.2009
Offline
278
#4
Просто пока не нашел (точнее не искал) где их можно заказать.

любой виртуальный хостинг, нет? :)

N
На сайте с 06.05.2007
Offline
419
#5

Для DNS Мастерхост - 7руб/мес за ВСЕ домены.

Для SMTP - google apps.

Кнопка вызова админа ()
JD
На сайте с 08.12.2008
Offline
471
#6
zexis:
Если атаки пойдут на DNS и SMTP, то конечно с сервера их уберу.
Просто пока не нашел (точнее не искал) где их можно заказать.

SMTP - Google Apps. Бесплатно.

DNS - обращайтесь. Распределенная сеть DNS-серверов по всему миру, держим любой ддос, 100% uptime SLA. Цена зависит от количества доменов и запросов.

Andreyka
На сайте с 19.02.2005
Offline
822
#7

Да небудет никто досить smtp, проще уже заказать спамадвертайзинг от лица жертвы и злорадно наблюдать как выпинывают с ДЦ.

Не стоит плодить сущности без необходимости
N
На сайте с 06.05.2007
Offline
419
#8

Задрючить постфиксы-ексимы-сендмейлы довольно легко - плодятся они как кролики от любых подключений и память жрут. А если там еще и антиспам - еще легче. Сервера то у многих почту обрабатывают.

Но любая панель позволяет быстро потушить почтовик, да и перевести почту в другое место - не проблема. Так что такой метод не популярен.

M
На сайте с 16.09.2009
Offline
278
#9
Andreyka:
Да небудет никто досить smtp, проще уже заказать спамадвертайзинг от лица жертвы и злорадно наблюдать как выпинывают с ДЦ.

то есть такого вы не видели еще?

ну, у вас все впереди.

netwind:
Но любая панель позволяет быстро потушить почтовик, да и перевести почту в другое место - не проблема. Так что такой метод не популярен.

потушить почтовик = отказу в обслуживании. а "перенести в другое место"

можно любой сервис, в сущности. в т.ч. и httpd.

другое дело, что там где обычно нужен один публичный

сервис (http,https) - висит обычно десяток. "дружественность"

панелей управления сервером - этому особенно способствует.

PS: это все из области детского ддос, когда расчет идет на

пожирание ресурсов сервисами в системе. smtpd как

мишень - ничем не хуже, чем httpd или ftpd ;)

Andreyka
На сайте с 19.02.2005
Offline
822
#10

myhand, видел когда-то, лечил nginx'ом

А вообще почту предпочитаю на gmail

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий