Как забанить ip континентов?

D
На сайте с 28.06.2008
Offline
1101
1096

Господа, у меня 99% трафика на все сайты это Россия + СНГ.

1. Разумно ли будет в качестве превентивной меры борьбы с ddos, забанить IP Африки, Азии, Южной Америки, Австралии?

2. Если на первый вопрос ответ "да", то как это сделать?

N
На сайте с 06.05.2007
Offline
419
#1

Ну а трафик то откуда берется ? Гугл, значит, вообще не нужен?

В табличке есть первая цифра IP и принадлежность http://www.iana.org/assignments/ipv4-address-space/ipv4-address-space.xml

Выбери те, где ответственна RIPE NCC и получишь Европу.

Получится немного строк, поэтому хоть даже через .htaccess забань и будет нормально.

Кнопка вызова админа ()
D
На сайте с 28.06.2008
Offline
1101
#2

У меня есть список ip ботов гугла, его бы можно было в вайт лист... Табличку что-то не вкурил...

andrey90
На сайте с 02.06.2011
Offline
125
#3
Dram:
Табличку что-то не вкурил...

Тогда зачем вам вообще это? Если вы табличку вкурить не можете, а уж тем более погуглить и найти по больше инфы.

https://goo.gl/tJuFX - Заработай на продаже авиабилетов 1 000 000 $ уже сегодня https://goo.gl/y6tpS - Кредиты WebMoney с задолженностью WMC
юни
На сайте с 01.11.2005
Offline
901
#4
netwind:
Выбери те, где ответственна RIPE NCC и получишь Европу.

Тут есть проблема (хотя, скорее всего, чисто теоретическая): магистральщик может иметь ip с хуизами не его регионального регистратора. Т.е., физический лир может быть зарегистрирован райпом, но его ip будут штатовскими (хотя трафик будет идентичным идущему через "обычные" адреса).

Как я понимаю, это происходит лишь в одном случае - если компания начинает расширяться, но может доказать региональщикам нецелесообразность (к примеру, юридическую невозможность) регистрации лира у другого регионала. В этом случае "чужие" контакты вопросов не вызывают.

Но на практике я таких случаев не припомню.

https://a-parser.com/ - парсер для профессионалов SEO, маркетологов, арбитражников и SaaS, https://searchengines.guru/ru/forum/944108 - прокси-сервис на базе операторов домашнего интернета, сотни тысяч IP-адресов, канал от 20 Мбит
Den73
На сайте с 26.06.2010
Offline
523
#5

iptables -I INPUT -p tcp ! -i lo -m geoip --src-cc AF,CN,GR,SG,JP,HK,KR,KP,TW -j DROP

D
На сайте с 28.06.2008
Offline
1101
#6
Den73:
iptables -I INPUT -p tcp ! -i lo -m geoip --src-cc AF,CN,GR,SG,JP,HK,KR,KP,TW -j DROP

А как это для ISP фаервола прописать?

там правила вот так записаны

-A ISPMGR -p tcp --dport 993 -j REJECT

Den73
На сайте с 26.06.2010
Offline
523
#7

не будет работать правило у вас, нужен модуль -m geoip

в гугл geoip + iptables

Зы от ддоса не спасет но в некоторых случаях облегчит жизнь сисадмина.

M
На сайте с 16.09.2009
Offline
278
#8
Den73:
Зы от ддоса не спасет но в некоторых случаях облегчит жизнь сисадмина.

Первое - верно, а второе - с точностью до наоборот.

Поддержка блеклистов в любой форме - абсолютно точно жизнь сисадмина не облегчает. Вас кто-то пошутил.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий