IPtables, защита от DoS атаки

M
На сайте с 16.09.2009
Offline
278
#41

Иногда стоит предварительно разобраться про что пишут другие, прежде чем влезать в дискуссию.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
Andreyka
На сайте с 19.02.2005
Offline
822
#42

Я то внимательно прочитал, причем самую суть.

Есть атаки от которых iptables не спасает

Не стоит плодить сущности без необходимости
zexis
На сайте с 09.08.2005
Offline
388
#43
Andreyka:
Я то внимательно прочитал, причем самую суть.
Есть атаки от которых iptables не спасает

Интересно, что это за атаки, которые канал НЕ забивают полностью, а iptables от них не спасает?

Andreyka
На сайте с 19.02.2005
Offline
822
#44

Разве я писал о том, что они не забивают?

M
На сайте с 16.09.2009
Offline
278
#45
Andreyka:
Разве я писал о том, что они не забивают?

Причем тогда это:

Andreyka:
Самое интересное, что если даже заблокировать весь udp на сервере, то все равно трафик будет продолжать забивать канал
И рассуждения про состояние в контексте темы просто бесполезны

Почему бесполезны?

Если заблокировать UDP полностью - трафик не обязательно уже будет забивать канал. Т.к. его будет меньше, не будет исходящего трафика. (Естественно, о "защите" самого UDP-сервиса тут говорить нельзя.)

Точно также, если мы используем понятие iptables о "UDP соединении" и его "состояниях" - сможем отфильтровать часть (исходящего) трафика (отдельные ограничения на NEW и ESTABLISHED).

Andreyka
На сайте с 19.02.2005
Offline
822
#46

Если на сервер с 100mbps льют 10Gbps udp трафика, то там iptables не поможет.

M
На сайте с 16.09.2009
Offline
278
#47
Andreyka:
Если на сервер с 100mbps льют 10Gbps udp трафика, то там iptables не поможет.

КО проснулся. А что, кто-то писал, что он всегда поможет?

Речь шла о конкретном механизме борьбы с (D)DOS для UDP-сервиса (например, игрового сервера). Вот он такой есть. Естественно, он не будет эффективным если вам тупо забили канал.

Andreyka
На сайте с 19.02.2005
Offline
822
#48

Обычно атакуют не игровые порты а их сайты

M
На сайте с 16.09.2009
Offline
278
#49

Доведите свою мысль до логически связного текста, пожалуйста.

Andreyka
На сайте с 19.02.2005
Offline
822
#50

У онлайновых игр есть порты, куда стучат сами игры (клиенты), а есть еще и сайты, где происходит монетизация игр.

Так вот - первым делом атакуют сайты.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий