Как отключить протокол icmp - Linux

12
M
На сайте с 30.07.2009
Offline
52
2442

Как отключить протокол icmp - Linux ?

Не блокировать , а полностью выключить

M
На сайте с 01.12.2009
Offline
235
#1

Думаю Iptables будет актуальнее нежели лазить по sysctl там вроде редиректы и echo

Администратор Linux,Freebsd. построения крупных проектов.
M
На сайте с 30.07.2009
Offline
52
#2
madoff:
Думаю Iptables будет актуальнее нежели лазить по sysctl там вроде редиректы и echo

при ддос по icmp на вдс Iptables


iptables -A INPUT -p icmp -j DROP --icmp-type 8
iptables -A INPUT -p icmp -j DROP --icmp-type 11
iptables -A INPUT -p icmp -j DROP

полностью отключает исходящий трафик, но входящий остаётся такой же большой.

поэтому, хочу выключить этот протокол и посмотреть на трафик

M
На сайте с 01.12.2009
Offline
235
#3

цепочка INPUT это входящий трафф отключает, за исходящий отвечает OUTPUT цепочка

M
На сайте с 30.07.2009
Offline
52
#4
madoff:
цепочка INPUT это входящий трафф отключает, за исходящий отвечает OUTPUT цепочка

Ну, прблема всё равно во входящем трафике.

Вот так тоже пропустил


iptables -A INPUT -p icmp -j DROP --icmp-type 8
iptables -A INPUT -p icmp -j DROP --icmp-type 11
iptables -A INPUT -p icmp -j DROP

iptables -A OUTPUT -p icmp -j DROP --icmp-type 8
iptables -A OUTPUT -p icmp -j DROP --icmp-type 11
iptables -A OUTPUT -p icmp -j DROP

Входящий трафик остался прежним, отрезался только исходящий.

Вот я и думаю, а что если отключить этот протокол, каким то образом совсем. Может поможет?

M
На сайте с 01.12.2009
Offline
235
#5

iptables -I INPUT -p icmp -j DROP

M
На сайте с 30.07.2009
Offline
52
#6
madoff:
iptables -I INPUT -p icmp -j DROP

Сделал так. Поглядим через час на эффект

---------- Добавлено 15.09.2013 в 19:28 ----------

madoff:
iptables -I INPUT -p icmp -j DROP

не помогло.

P
На сайте с 16.03.2009
Offline
144
#7

net.ipv4.icmp_echo_ignore_all=1

M
На сайте с 01.12.2009
Offline
235
#8
mirrustam:
Сделал так. Поглядим через час на эффект

---------- Добавлено 15.09.2013 в 19:28 ----------


не помогло.

Я струдом понимаю что вы хотите и как вы мониторите помогло или нет.

astraliens
На сайте с 25.09.2009
Offline
54
#9

отключение службы никак не избавит вас от входящего траффика, который генерируется извне другими узлами

если не напрягает - то просто филтруйте icmp и забейте, если траф слишком жирный нагнетают и упираетесь в лимиты - тогда думайте над защитой промежуточной между сервером и миром, ну или сначала обратитесь в дц, возможно они помогут со своей стороны чем-то

ASTRALiENS - разработка сайтов (http://astraliens.net)
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#10
astraliens:
отключение службы никак не избавит вас от входящего траффика, который генерируется извне другими узлами
если не напрягает - то просто филтруйте icmp и забейте, если траф слишком жирный нагнетают и упираетесь в лимиты - тогда думайте над защитой промежуточной между сервером и миром, ну или сначала обратитесь в дц, возможно они помогут со своей стороны чем-то

Вот вот, вполне логичные мысли ))))

Порезать совсем можно только на промежуточном узле.... а так вы можете хоть TCP / UDP поотключать, другие узлы будут лить вам , а ваше ядро просто будет их отбрасывать, но это не снимает входящего трафика с интерфейса.....

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий