SYN Reflection Attak.Кто как защищается?

1 23
A1
На сайте с 10.10.2010
Offline
26
#21
netwind:
странный же вы . сначала заявили что conntrack слишком вас грузит, потом рекомендуете этот способ всем.

conntrack грузит. И не просто грузит а валит сетевую карту наглухо, если его забивать черт знает чем.

А в этом случае в contrack будет свои 3-5 тысяч клиентов. А левые в conntrack попадать не будут.

Естественно это не отменяет фильтрации прямой SYN атаки. То есть алгоритм отбитие прямой syn атаки первым правилом, а потом фильтрация !SYN и SYN-ASK на contrack. и все по идее должно работать. У меня так и работало. Только SYN-ASK фильтровал, как в первом посте.

По поводу блокировки списка от 40К ботов.

# route -n | wc -l

492577

# cat /proc/cpuinfo | grep X

model name : Intel(R) Xeon(R) CPU X3470 @ 2.93GHz

Это full view на линукс рутере. Если на ipset или iptables вам виднее.

[Удален]
#22

ipset легко.

iptables

iptables -nL |grep -c DROP
28554
load average: 0.72, 0.71, 0.34

одноядерная vds

Но как уже говорил это неверный путь. Просто странно, что "Сервер - мощный." невыдерживает.

A1
На сайте с 10.10.2010
Offline
26
#23
WapGraf:
ipset легко.

iptables

одноядерная vds
Но как уже говорил это неверный путь. Просто странно, что "Сервер - мощный." невыдерживает.

И тем не менее, что то мне подсказывает, что поиск в большой роутинговой таблице более эффективен, поскольку это штатный режим BGP рутера. Сегодня full view это пол миллиона записей.

Чем линейный поиск в несортированном списке файрвола.

Хотя в принципе, если 40К хостов держит, это более чем достаточно для большинства атак. Абы мозгов у тазика и канала хватило.

N
На сайте с 06.05.2007
Offline
419
#24
aoz1:
И тем не менее, что то мне подсказывает, что поиск в большой роутинговой таблице более эффективен, поскольку это штатный режим BGP рутера. Сегодня full view это пол миллиона записей.
Чем линейный поиск в несортированном списке файрвола.

Но ведь у conntrack тоже эффективный список.

Не понятно куда вы ведете. И зачем еще full view приплели.

Кнопка вызова админа ()
A1
На сайте с 10.10.2010
Offline
26
#25
netwind:
Но ведь у conntrack тоже эффективный список.
Не понятно куда вы ведете. И зачем еще full view приплели.

Да там параллельно был офтоп от Grohotun как забанить 40к хостов.

к SYN атакам это не имеет отношение :) Там баном хостов отбится не получится. :)

1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий