Хостерам: geoip в iptables. Готовенькое.

123 4
N8
На сайте с 22.02.2006
Offline
73
#11
Andreyka:

Это просто надстройка над iptables. А мое решение - на уровне ядра. Так что вещи не сравнимые.

Это надстройка, которая прописывает правила на уровне ядра.

r2w.ru (http://r2w.ru) - однозначно!
Raistlin
На сайте с 01.02.2010
Offline
247
#12
вещи не сравнимые.

А смысл и производительность одинаковая...

HostAce - Асы в своем деле (http://hostace.ru)
kxk
На сайте с 30.01.2005
Offline
970
kxk
#13

Raistlin, Явно видно что вы дилетант, LFD демон (который входит в csf) скушает у вас всю память и 15-20% процессора при использовании опции CT_LIMIT например, а на уровне Iptables это пройдёт для сервера безболезненно. Конечно любители Nginx антиддос штук и анализаторов логов со мной не согласятся :)

Ваш DEVOPS
Andreyka
На сайте с 19.02.2005
Offline
822
#14
NV38:
Это надстройка, которая прописывает правила на уровне ядра.

Правильно. А по умолчанию этот пачт в centos отсутствует. Так что без этого модуля ядра - apf или cfs - оба бесполезны 🤣

Andreyka добавил 23.12.2010 в 11:25

kxk:
Raistlin, Явно видно что вы дилетант, LFD демон (который входит в csf) скушает у вас всю память и 15-20% процессора при использовании опции CT_LIMIT например, а на уровне Iptables это пройдёт для сервера безболезненно. Конечно любители Nginx антиддос штук и анализаторов логов со мной не согласятся :)

Аааа. Я понял.

Он хочет грузить всю базу в виде туевой хучи правил в iptables. Жесть! До такого бы я не додумался 🤣

Не стоит плодить сущности без необходимости
kxk
На сайте с 30.01.2005
Offline
970
kxk
#15

Andreyka, Именно и там будут тысячи сетей в бане

Raistlin
На сайте с 01.02.2010
Offline
247
#16

kxk, Вы меня не поняли. Мы говорим не про CT_Limit, а про бан всех стран посредством IPTABLES. т.е. csf получает инфу с maxmind, после этого все это забивает в правила iptables. Connection tracking здесь нипричем.

Raistlin добавил 23.12.2010 в 11:37

Верно. Просто баним тысячи сетей. Никаких проблем, все шустро и быстро. Я не теми серверами пользуюсь?

N8
На сайте с 22.02.2006
Offline
73
#17
Andreyka:

Аааа. Я понял.
Он хочет грузить всю базу в виде туевой хучи правил в iptables. Жесть! До такого бы я не додумался 🤣

Да, вот что интересно. Указанный модуль выбранную базу ip в памяти держит?

Raistlin
На сайте с 01.02.2010
Offline
247
#18

Ну если он не будет это держать в памяти - он будет дергать диск. Тогда смысла в нем еще меньше...

kxk
На сайте с 30.01.2005
Offline
970
kxk
#19

Raistlin, Одно дело держать в памяти и использовать в реальном времени, другое дело как это делает csf, загружает кучу таблиц с дропом подсетей в iptables

C2
На сайте с 14.07.2009
Offline
83
#20
Через базу MaxMind. В комплекте идет бесплатная

Нарушаете лицензию, не выполняя это условие:

Under the license agreement, all advertising materials and documentation mentioning features or use of this database must display the following acknowledgment: "This product includes GeoLite data created by MaxMind, available from http://www.maxmind.com/."

🤣

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий