Настройка параметров TCP/IP в линукс для работы сервера под ддосом.

12
zexis
На сайте с 09.08.2005
Offline
388
1959

Стандартные параметры TCP/IP на сервере линукс плохо подходят для работы сайта под ддос атакой и в условиях злонамеренных действий хакеров.

Например, хакер может открыть множество соединений TCP/IP и держать их открытыми и не используемыми.

В результате будет напрасно тратится память сервера и место в списке открытых соединений. Если будет открыто очень много соединений, то может быть достигнут предел на количество соединений.

По умолчанию сервер лишь через 2 часа закроет не используемое соединение.

Это лишь один из примеров, таких пакостей можно придумать много.

Есть разные способы борьбы с этим.

1. писать правила фаервола

2. писать скрипт подсчитывающий количество коннектов с одного IP и банящий тех кто превысит лимит.

3. настроить параметры протокола TCP/IP.

В этом топике я хочу обсудить какие задать оптимально параметры для протокола TCP/IP для сервера работающего под регулярными ддос атаками и зловредными действиями хакеров.

Сейчас я использую следующие параметры

Эти значения я выбрал после прочтения описания параметров TCP/IP и статей, которые нашел в интернете.

net.ipv4.icmp_echo_ignore_all = 1

net.ipv4.tcp_syncookies=1

net.ipv4.tcp_synack_retries=1

net.ipv4.tcp_keepalive_time=60

net.ipv4.tcp_keepalive_intvl=10

net.ipv4.tcp_keepalive_probes=5

net.ipv4.tcp_fin_timeout=30

Хотелось бы узнать какие еще параметры в Linux рекомендуется изменить для TCP/IP и какие значения поставить для оптимальной работы в условиях возможных злонамеренных действий.

Прошу в этой теме не флудить, а лишь писать тем кто хочет поделится информацией.

В формате

1. ваш список параметров TCP/IP

2. Аргументы почему именно эти значения, если хотите объяснить почему именно такие параметры.

Заранее благодарю.

N
На сайте с 06.05.2007
Offline
419
#1

далеко не новая (2002 год) статейка на opennet : http://www.opennet.ru/tips/info/273.shtml

надеюсь, исчерпывающая и мы не будем больше искусственно раздувать интерес к вашему скрипту?

Кнопка вызова админа ()
bugsmoran
На сайте с 18.02.2010
Offline
223
#2

QoS+tarpit+blackhole - дос 15-20Mbit уже не чувствуется.

Можете поставить OpenBSD-шлюз перед своим сервером, тогда еще и PF получите с его знаменитыми двойным рукопожатием. А в ядре Вы много не натюните.

Nikolai Sokolov
На сайте с 13.03.2008
Offline
65
#3

Только з\п среднего сисадмина OpenBSD в месяц чтоб крутил этот сервер $1500-2000 + цена железки под OpenBSD которая должна держать столько же pps как и сам сервер.

Используя наши услуги, сервисы, оборудование и опыт работы в области информационных технологий (веб-хостинг) поможем в продвиженни вашего бизнеса www.servervk.eu (http://servervk.eu)
M
На сайте с 01.12.2009
Offline
235
#4

да ну...1500$ =) смотря в какой стране жить )))

Администратор Linux,Freebsd. построения крупных проектов.
Nikolai Sokolov
На сайте с 13.03.2008
Offline
65
#5

# Enable IP spoofing protection, turn on source route verification

net.ipv4.conf.all.rp_filter = 1

# Disable ICMP Redirect Acceptance

net.ipv4.conf.all.accept_redirects = 0

тут куча опций http://www.webhostingtalk.com/archive/index.php/t-257654.html

D
На сайте с 02.05.2009
Offline
68
#6

Вообще, писать такие статьи - медвежья услуга. Люди начинают тупо копипастить неподходящие им параметры и вместо улучшения ситуации ее ухудшают. А то и вовсе роняют сервер (например скопипастив конфиг от машины с 16ГБ памяти на машину с 1ГБ).

А статейка на OpenNET-е изрядно протухла, там речь идет в основном о 2.2, а сейчас 2.6 на дворе.

p.s. Сложность в администрировании OpenBSD и PF сильно преувеличена. :)

http://www.differentlocal.ru (http://www.differentlocal.ru) http://differentlocal.habrahabr.ru (http://differentlocal.habrahabr.ru)
Andreyka
На сайте с 19.02.2005
Offline
822
#7

На сервер подадут udp трафик в 7gbps и все эти настройки пойдут лесом

Не стоит плодить сущности без необходимости
Nikolai Sokolov
На сайте с 13.03.2008
Offline
65
#8

Потому ставим Cisco Guard и не мучаемся. Но тут надо смотреть на то, сколько зарабатывает проект и стоит ли создавать такую защиту.

M
На сайте с 01.12.2009
Offline
235
#9

О-0 кошки в ход пошли, так, Админ 1500 зелени + кошка + сервер. Довайте уже и дц купим с каналом, с сервером + кошку + админ, видъ круто будет =)

Electronn
На сайте с 01.02.2010
Offline
91
#10

для такого рода атак существуют компании по фильтровке трафика. имейте пару свободных IP, если по IP идет DDoS и никаких не будет невзгод=)

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий