Не работает hashlimit для iptables

123
Zaqwr
На сайте с 08.08.2007
Offline
111
#11

myhand, хм, а что если первым правилом идёт разрешающее всё, вот я и обратил внимание что лучше использовать -I для того, чтобы это правило было первым

Администрирование, Linux, Cisco, Juniper
M
На сайте с 01.12.2009
Offline
235
#12

Ребята что вы пишите?, ну если уже пошло разбирательство по поводу iptables то первым делом надо писать такое *)

Ув. zexis! предоставите пожалуйста вывод:

В ssh под root в ведите

iptables -L -nv

И дайте вывод нам в форум что-бы мы не гадали что у вас за порядок правил-цепочек, и откомпилирован Iptables у вас с модулем hashlimit ? какая версия Iptables какое ядро, какая система,вы дали сводную информацию и нельзя составить цепочку логики работы iptables

Администратор Linux,Freebsd. построения крупных проектов.
M
На сайте с 16.09.2009
Offline
278
#13
madoff:
И дайте вывод нам в форум что-бы мы не гадали что у вас за порядок правил-цепочек, и откомпилирован Iptables у вас с модулем hashlimit ? какая версия Iptables какое ядро, какая система,вы дали сводную информацию и нельзя составить цепочку логики вашей работы

ему указали в первом ответе, что работа правил зависит от предыдущих в цепочке.

имхо, что-то конструктивное к этому добавил только Борис.

PS: hashlimit у NC есть, естественно - иначе ядро ругалось бы при попытке добавления правил.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
M
На сайте с 01.12.2009
Offline
235
#14
myhand:
ему указали в первом ответе, что работа правил зависит от предыдущих в цепочке.

имхо, что-то конструктивное к этому добавил только Борис.

PS: hashlimit у NC есть, естественно - иначе ядро ругалось бы при попытке добавления правил.

Что для вас конструктивное ? (keepalive?)? (борис написал это к чему привязать к apache, ? или keepalive? tcp, я не пойму ? где же конструктивность ?)он же в посте не знает даже что го-варит...вы себе представляете на 80 порт ограничить 2 соединение в час ?(это я пишу к теме что ему указали о том что всё зависит от пред ведущих цепочек(как можно писать о цепочках, когда он в правела туго в некает:)) ),я не хочу в падать в перепалку слов..я вижу вы обсуждаете его правела я предоставил команды, что бы понять о его созданных правилах..чтобы понять нужно ли добавлять первым его или нужно смотреть цепочки input а может у него CSF стоит тогда там вопще другая картина Репина...я сочетаю что надо для начала рассмотреть работу его правил и углубиться в систему..как бы то не было я думаю что мы и так много ему написали должен и сам разобрать 🍻

Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#15
madoff:
Что для вас конструктивное ? (keepalive?)? (борис написал это к чему привязать к apache, ? или keepalive? tcp, я не пойму ? где же конструктивность ?)он же в посте не знает даже что го-варит...вы себе представляете на 80 порт ограничить 2 соединение в час ?(это я пишу к теме что ему указали о том что всё зависит от пред ведущих цепочек(как можно писать о цепочках, когда он в правела туго в некает:)) ),я не хочу в падать в перепалку слов..я вижу вы обсуждаете его правела я предоставил команды, что бы понять о его созданных правилах..чтобы понять нужно ли добавлять первым его или нужно смотреть цепочки input а может у него CSF стоит тогда там вопще другая картина Репина...я сочетаю что надо для начала рассмотреть работу его правил и углубиться в систему..как бы то не было я думаю что мы и так много ему написали должен и сам разобрать 🍻

Я не вижу смысла расписывать свою идею о том, что посещения нескольких ссылок могли пройти в одном tcp-соединении к apache из-за использования keepalive, так как умный человек сможет понять это и из одного слова :)

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
M
На сайте с 16.09.2009
Offline
278
#16
madoff:
Что для вас конструктивное ? (keepalive?)? (борис написал это к чему привязать к apache, ? или keepalive?

то, что дергая ссылки на сайте - он совершенно не обязательно откроет

новое TCP-соединение.

madoff:

он же в посте не знает даже что го-варит...вы себе представляете на 80 порт ограничить 2 соединение в час ?

представляю отчетливо: человек хочет потестировать работу правил. низкий

лимит - специально, чтобы попасть в DROP.

M
На сайте с 01.12.2009
Offline
235
#17
Boris A Dolgov:
Я не вижу смысла расписывать свою идею о том, что посещения нескольких ссылок могли пройти в одном tcp-соединении к apache из-за использования keepalive, так как умный человек сможет понять это и из одного слова :)

Вы наверное не правильно понимаете маю суть... причём тут keepalive до iptables

пишит:

-------------------

На сервере работает Apache.

Пишу 2 правила для фаервола

-------------------

Я отвечаю:

Ув. zexis! предоставите пожалуйста вывод:

В ssh под root в ведите

iptables -L -nv

И дайте вывод нам в форум что-бы мы не гадали что у вас за порядок правил-цепочек, и откомпилирован Iptables у вас с модулем hashlimit ? какая версия Iptables какое ядро, какая система,вы дали сводную информацию и нельзя составить цепочку логики работы iptables

-------------------

iptables -A INPUT -p tcp -m tcp --dport 80 --tcp-flags FIN,SYN,RST,ACK SYN -m hashlimit --hashlimit-upto 2/hour --hashlimit-burst 2 --hashlimit-mode srcip --hashlimit-name h1 -j ACCEPT

iptables -A INPUT -p tcp -m tcp --dport 80 --tcp-flags FIN,SYN,RST,ACK SYN -j DROP

Правила добавляются успешно.

--------------------

По логике они должны разрешать создание не более 2 новых конектов за час.

--------------------

Однако доступ к www серверу все равно происходит нормально, даже если несколько раз нажимать на ссылки.

--------------------

Почему не срабатывает ограничение hashlimit не понятно.

Попробовал на 2-х разных северах.

---------------------

Борис причём тут ваш keepalive каторвй устанавлвиаетца в Apche ? скажите куда его тут приткнуть ? :)

madoff добавил 02.12.2009 в 15:35

myhand:
то, что дергая ссылки на сайте - он совершенно не обязательно откроет
новое TCP-соединение.



представляю отчетливо: человек хочет потестировать работу правил. низкий
лимит - специально, чтобы попасть в DROP.

да пусть дёргает что хочет 😆, мы по факту разговариваем за iptables ))) вот я и пишу причём тут iptables До keepalive ))

Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#18

Вдумчиво перечитайте всю тему. Попробуйте понять, почему я сказал о keepalive.

Еще раз вдумчиво перечитайте тему и снова попробуйте понять.

Если и после этого не получится - я попробую дать более подробные разъяснения.

M
На сайте с 01.12.2009
Offline
235
#19
Boris A Dolgov:
Вдумчиво перечитайте всю тему. Попробуйте понять, почему я сказал о keepalive.
Еще раз вдумчиво перечитайте тему и снова попробуйте понять.
Если и после этого не получится - я попробую дать более подробные разъяснения.

Борис я лично вас понимаю,для меня всё просто keepalive даёт возможность работать в потоке ,и то что он дёргает будет лиш всего одним tcp соединением,я это понял давно,но я пишу за Iptables конкретно за провела его...мы же не можем думать что и как он дёрграл )))да и не важно надо просто подойти к вопросу его и рассмотреть сначала iptables потомушто он пишит за правела

И сразу я скажу..не важно кейпаливе, или нет,он в любом случии дёргал не раз в 2 минуты ....если у него настроен апачи по дефолту то породить новый процесс апачи почти сразу там чилдрены установлены минимальны..всё ранво бы его замочило*)))...но мы ушли так далеко от всего ,а у него всё просто должно было быть 🍻

M
На сайте с 16.09.2009
Offline
278
#20
madoff:
И сразу я скажу..не важно кейпаливе, или нет,он в любом случии дёргал не раз в 2 минуты ....если у него настроен апачи по дефолту то породить новый процесс апачи почти сразу там чилдрены установлены минимальны..всё ранво бы его замочило*)))...

где ТС сказал про апач, настроенный по _дефолту_? Борис просто указал

на _еще одину_ логическую возможность - почему правила не работают.

первый вариант - другие правила с ACCEPT _до_ указанных ТС (см. ответ #2).

имеете к этому что-то добавить?

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий