Fastvps.ru - Благодарности! / 5

arkadiy_a
На сайте с 11.06.2008
Offline
82
#181

На vps oтсутствует модуль connlimit, он нужен iptables чтобы ограничивать кол-во подключений с одного айпишника.

Техподдержка пишет:

Подключение connlimit для наших виртуальных серверов не возможно.

Можно с этим что-то сделать?

Номер сервера ovz104003.

IS
На сайте с 12.09.2012
Offline
64
#182

arkadiy_a, к сожалению, подключить не получится, т.к. это техническое ограничение связанное с тем, что данного модуля в ОС, на которой установлена виртуализация, нет.

arkadiy_a
На сайте с 11.06.2008
Offline
82
#183
Ivan Sharkov:
arkadiy_a, к сожалению, подключить не получится, т.к. это техническое ограничение связанное с тем, что данного модуля в ОС, на которой установлена виртуализация, нет.

Нда уж. Ядра перекомпилять сложно это? Может ошибаюсь в нюансах но вроде другие хостеры делают.

А сколько лимитов на кол-во сетевых соединений (дескрипторов?) для контейнера, не помните?

IS
На сайте с 12.09.2012
Offline
64
#184

arkadiy_a, сходу сказать не могу. Но лимиты достаточно высокие для нормальной работы.

Вопрос в другом - мощность трафика, который идет к серверу и ресурсы сервера, которые тратятся на его обработку.

arkadiy_a
На сайте с 11.06.2008
Offline
82
#185
Ivan Sharkov:
arkadiy_a, сходу сказать не могу. Но лимиты достаточно высокие для нормальной работы.

Вопрос в другом - мощность трафика, который идет к серверу и ресурсы сервера, которые тратятся на его обработку.

Да разве это вопрос...

Вот пример актуального мне сейчас вопроса.

Школоло может запустить в 100 потоков обычный парсер который сайтмапу составляет притом что трафика будет ну например 200 кб/сек (мало) но соединений 100 (много? лимит на дескрипторы будет исчерпан? вот это как раз актуальный вопрос) и притом что на уровне iptables простым правилом такого школоло не зафильтровать.

Вы пишите мол "мы защиту от ддос не предоставляем" но и разрешить на уровне iptables ограничивать кол-во соединений per айпишник тоже "не предоставляете".

Наверное, здесь можно что-то улучшить. Или чего-то не понимаю.

IS
На сайте с 12.09.2012
Offline
64
#186

arkadiy_a, этот IP вы спокойно можете заблокировать через iptables.

Так же для защиты от таких вредителей есть fail2ban, ddos deflate и другое ПО

arkadiy_a
На сайте с 11.06.2008
Offline
82
#187
Ivan Sharkov:
arkadiy_a, этот IP вы спокойно можете заблокировать через iptables.

Пока он обнаружится и забанится... А если он научился айпишники менять...

А сайт то доступен то нет, вроде так.

Ivan Sharkov:
Так же для защиты от таких вредителей есть fail2ban, ddos deflate и другое ПО

Вот как раз сейчас хотел установить CSF а он ругается:

perl /etc/csf/csftest.pl

Testing ip_tables/iptable_filter...OK
Testing ipt_LOG...OK
Testing ipt_multiport/xt_multiport...OK
Testing ipt_REJECT...OK
Testing ipt_state/xt_state...OK
Testing ipt_limit/xt_limit...OK
Testing ipt_recent...OK
Testing xt_connlimit...FAILED [Error: iptables: No chain/target/match by that name.] - Required for CONNLIMIT feature
Testing ipt_owner/xt_owner...OK
Testing iptable_nat/ipt_REDIRECT...OK
Testing iptable_nat/ipt_DNAT...OK

RESULT: csf will function on this server but some features will not work due to some missing iptables modules [1]
Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#188

arkadiy_a, спасибо, что подняли вопрос :)

Довольно долгое время xt_connlimit не поддерживался в openvz и весть о его поддержке мы проморгали (если она вообще была) да еще и сказалась "странность" поведения xt_connilimit - он не требует явного включения для определенного контейнера (например, как conntrack, nat), а включается сразу и на всех.

Сейчас активировали на всех машинах с ядром 2.6.32 и если не заработает сходу- достаточно написать в поддержку и нужный модуль подгрузят.

Еще раз спасибо за вклад в улучшение нашего сервиса!

Решение по обнаружению DDoS атак для хостинг компаний, дата центров и операторов связи: FastNetMon (https://fastnetmon.com)
arkadiy_a
На сайте с 11.06.2008
Offline
82
#189

Заработало, спасибо!

ПреведSeo
На сайте с 31.10.2008
Offline
163
#190

добрый день

собираюсь к вам "переехать", присматриваюсь к тарифу FPS-1

нужно будет залить 2 миллиона html файлов

ftp клиенты терпеть не могу

если сделать 20 zip архивов по 100 тысяч, возможно без головной боли залить и разархивировать все это?

и не ясен этот пункт: Трафик сумма входящего и исходящего 10 TB

везде где хостился был безлимит, поэтому не ориентируюсь в этих цифрах

к примеру вышеуказанные 2 миллиона файлов и 5 миллионов посетителей в месяц укладываются в эти 10 TB?

Спасибо!

(_x_)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий