загрузка ksoftirqd

1 234
Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#21
valsha:
не особо, iptables отключил пару дней как назад же.
но как то все равно без него не так :) привык к тому что всегда фаервол должен быть включен.

sysctl -a | grep conntrack покажите и как раз это будет правильно имя для размера буфера трекинга соединений, увеличьте тысяч до 150000 и все будет ок, памяти это съест сущие килобайты, экономить на этом и выключать из-за этого фаерволл - несерьезно в 21 веке,

Решение по обнаружению DDoS атак для хостинг компаний, дата центров и операторов связи: FastNetMon (https://fastnetmon.com)
Raistlin
На сайте с 01.02.2010
Offline
247
#22

netwind, Затем что все должно работать как как полагается. Ресурсов съест копейки, ИМХО.

HostAce - Асы в своем деле (http://hostace.ru)
N
На сайте с 06.05.2007
Offline
419
#23
valsha:
привык к тому что всегда фаервол должен быть включен.

виндовая привычка, пройдет.

Кнопка вызова админа ()
M
На сайте с 16.09.2009
Offline
278
#24

Да не, я таки пошутил малость, написав "файервол не нужен".

Просто не надо "закрывать порты", если невесть почему сервис слушает внешний интерфейс. Нужно научить не слушать - вот и все.

А файервол полезен. Запретить вешать левые сервисы на высокий порт. Или запретить исходящие соединения куда-то кроме небольшого списка низких портов. Наконец, для тупой фильтрации по IP/подсетям входящих запросов (иначе и nginx не справится).

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
valsha
На сайте с 07.09.2008
Offline
107
#25
Pavel.Odintsov:
увеличьте тысяч до 150000 и все будет ок, памяти это съест сущие килобайты

я даже больше сделал, поднял до 300000 и еще таймауты поставил небольшие в sysctl на ip_conntrack посмотрим как оно будет.

valsha добавил 13.02.2011 в 19:21

netwind:
виндовая привычка, пройдет.

меня наоборот *nixы приучили к этому :)

спасибо всем за помощь и участие.

Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#26

Включенный фаерволл - это крайне хорошо по ряду причин :) Например хитрый backconnect или левый bnc не заработают даже если взломают машинку.

N
На сайте с 06.05.2007
Offline
419
#27

Pavel.Odintsov, а любой php-shell заработает. да и вместо того чтобы вешать сервисы, гораздо выгоднее поспамить на 25 или 80 исходящий порт хоть из того же php, которые в файрволе специально разрешили. Мертвому припарки файрволл, короче.

M
На сайте с 16.09.2009
Offline
278
#28
netwind:
Pavel.Odintsov, а любой php-shell заработает. да и вместо того чтобы вешать сервисы, гораздо выгоднее поспамить на 25 или 80 исходящий порт хоть из того же php, которые в файрволе специально разрешили.

Могут и не разрешить. На 25 порт точно скрипт не пустят. Или Вам слабо?

netwind:
Мертвому припарки файрволл, короче.

Вы еще надеетесь на очередную панацею? Тогда - да. Забудьте про файрволы всякие - ставьте mod_security и боритесь со страшными PHP-шеллами. Это главная угроза человечеству!

N
На сайте с 06.05.2007
Offline
419
#29
myhand:
Могут и не разрешить. На 25 порт точно скрипт не пустят. Или Вам слабо?

а если у "меня" там SMTP через gmail? так сейчас принято решать проблемы с доставкой почты.

myhand:
Вы еще надеетесь на очередную панацею? Тогда - да

я так понял, что это вы надеетесь iptables.

ну если колбасит эти iptables и особенного толку от них все равно нет, то почему бы и не отключить.

M
На сайте с 16.09.2009
Offline
278
#30
netwind:
а если у "меня" там SMTP через gmail? так сейчас принято решать проблемы с доставкой почты.

У кого так "принято"?

netwind:
я так понял, что это вы надеетесь iptables.

Твоя русский язык?

Наоборот, это Вы сослались на другой тред, где я не советовал "закрывать" iptables открытые порты. По той простой причине - что на этих портах ничего слушать внешний интерфейс пропросто не должно.

А iptables полезен. В условиях ddos - особенно. Надо ipset nginx-у помогать.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий