Хостерам: geoip в iptables. Готовенькое.

123 4
Andreyka
На сайте с 19.02.2005
Offline
822
2394

Прежде всего, что такое geoip в iptables? Это, на мой взгляд, вещь номер один, которая нужна во время защиты сервера от DDOS.

Например, такой простенькой командой можно срезать весь трафик с сервера, кроме СНГ: iptables -A INPUT -p tcp -m tcp --dport 80 -m geoip ! --source-country UA,RU,BY,AM,AZ,GE,UZ -j REJECT --reject-with icmp-port-unreachable , что позволит, в некоторых случаях, сократить атаку на порядок.

Однако, этот патч установить достаточно сложная задача для неподготовленного человека. Ранее, этот патч, в числе многих других, входил в услугу "Базовый комплекс безопасности", который стоил 50$.

Эта цена не всем по карману, по этому я решил попробовать продажу готовых, скомпилированных бинарников. Которые к тому же включаются в работу без перезагрузки сервера, что очень важно.

И вот - пожалуйста, geoip в iptables всего за 10$!

Но мало того, я готов предоставить бесплатно файлы одному из хостеров, для тестирования и отзыва. Репутация должна быть положительная и в услугах отсутствовать системное администрирование.

Пишите, кто хочет протестить.

Не стоит плодить сущности без необходимости
DLag
На сайте с 15.08.2007
Offline
201
#1

Стандартно собрал патчлет с geoip и либу к iptables.

Система Debian. Ничего не правил. Работает.

ЧЯДНТ?

Админы решили срубить бабла себе на НГ с владельцев хостингов не дружащих с администрированием?

Руководитель датацентра UkrNames (http://ukrnames.com/)
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#2

Честно говоря до сих пор в ступоре ;) а как iptables причастность IP к зоне определяет? WHOIS что ли?:) Так там я вам такого написать могу, ой мама... :)

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
ENELIS
На сайте с 29.08.2008
Offline
194
#3

Могу потаблично загрузить каждую страну в ipfw2, есть конвертер из базы maxmind в любой удобный вид.

Честно говоря дешевая мера, т.к. от крупных атак не защитит, а от малых атак нужно интеллектуально защищаться, а не грубо рубить страны.

С Уважением, ServerAstra.ru (https://serverastra.com) - VPS и выделенные сервера в Будапеште по выгодным ценам!
Raistlin
На сайте с 01.02.2010
Offline
247
#4

csf /apf уже отменили? О.о

HostAce - Асы в своем деле (http://hostace.ru)
DLag
На сайте с 15.08.2007
Offline
201
#5
Romka_Kharkov:
Честно говоря до сих пор в ступоре ;) а как iptables причастность IP к зоне определяет? WHOIS что ли?:) Так там я вам такого написать могу, ой мама... :)

О базах geoip не слышали?

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#6
DLag:
О базах geoip не слышали?

слышали, но бесплатная оставляет желать лучшего...... а вот платная.... честно говоря не юзал, но мне что-то кажется что все равно там нет актуальности... Я понимаю эту базу бы публиковали ARIN / RIPE, тогда еще согласен, а так кто ее пишет то?:)

DLag
На сайте с 15.08.2007
Offline
201
#7
Romka_Kharkov:
слышали, но бесплатная оставляет желать лучшего...... а вот платная.... честно говоря не юзал, но мне что-то кажется что все равно там нет актуальности... Я понимаю эту базу бы публиковали ARIN / RIPE, тогда еще согласен, а так кто ее пишет то?:)

В MaxMind точность составляет 99.8% на сколько я помню.

Довольно неплохо.

Кстати, напомню ТС что распространением за плату и без исходных кодов данного файла он нарушает GPL лицензию.

юни
На сайте с 01.11.2005
Offline
922
#8
Romka_Kharkov:
кажется что все равно там нет актуальности...

Актуальность баз хуизов - это миф почище актуальности баз каких-нибудь e-mail'ов.

Ip-адреса меняют, конечно же, владельцев, но значительно реже, чем это может показаться из еженедельных (и даже ежедневных) апдейтов геобаз.

https://searchengines.guru/ru/forum/944108 - прокси-сервис на базе операторов домашнего интернета, сотни тысяч IP-адресов, канал от 20 Мбит
Andreyka
На сайте с 19.02.2005
Offline
822
#9
DLag:
Стандартно собрал патчлет с geoip и либу к iptables.
Система Debian. Ничего не правил. Работает.
ЧЯДНТ?

Админы решили срубить бабла себе на НГ с владельцев хостингов не дружащих с администрированием?

Попробуй повторить на CentOS :)

Просто я решил продавать свои услуги массово и в розницу. И хостеру незачем дружить с администрированием. Это все равно, что для банкира важно умение быстро считать наличку.

Andreyka добавил 23.12.2010 в 09:47

Romka_Kharkov:
Честно говоря до сих пор в ступоре ;) а как iptables причастность IP к зоне определяет? WHOIS что ли?:) Так там я вам такого написать могу, ой мама... :)

Через базу MaxMind. В комплекте идет бесплатная. При желании можно купить платную и подсунуть, покупателям я расскажу как это сделать.

Andreyka добавил 23.12.2010 в 09:48

Raistlin:
csf /apf уже отменили? О.о

Это просто надстройка над iptables. А мое решение - на уровне ядра. Так что вещи не сравнимые.

Andreyka добавил 23.12.2010 в 09:50

DLag:
В MaxMind точность составляет 99.8% на сколько я помню.
Довольно неплохо.

Кстати, напомню ТС что распространением за плату и без исходных кодов данного файла он нарушает GPL лицензию.

Распространением за плату - нет. GPL не запрещает продавать.

Исходные коды можно взять на kernel.org и www.netfilter.org. Проблемы, офицер? 😂

Andreyka
На сайте с 19.02.2005
Offline
822
#10
DLag:
В MaxMind точность составляет 99.8% на сколько я помню.
Довольно неплохо.

Кстати, напомню ТС что распространением за плату и без исходных кодов данного файла он нарушает GPL лицензию.

Распространением за плату - нет. GPL не запрещает продавать.

Исходные коды можно взять на kernel.org и www.netfilter.org. Проблемы, офицер? 😂

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий