Iptables + GeoIP в Debian

D
На сайте с 28.06.2008
Offline
1114
1123

Пытаюсь установить GeoIp на Дебиан 8.

Делаю по инструкции http://skripter.info/linux/bezopasnost/4276-iptables-geoip-v-debian-6.html

Более свежих не нашел.

Единственно, на этапе

Качаем исходники:

скачал самый свежий, распаковал и перешел в директорию

/root/xtables-addons-2.11/geoip

На этом и застрял, что дальше?

В инструкции

Соберем базу:
./geoip_download.sh

Но в папке нет этого файла, там только вот что

jpg 156888.jpg
pupseg
На сайте с 14.05.2010
Offline
364
#1
Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
D
На сайте с 28.06.2008
Offline
1114
#2

Все настроил, осталась одна непонятка, обясните, пожалуйста, чем отличаются эти команды?

iptables -A INPUT -m geoip --src-cc CN, TW, KR -j DROP

Что правильнее?

iptables -I INPUT ! -i lo -m geoip --src-cc CN, TW, KR -j DROP
R
На сайте с 14.02.2010
Offline
77
#3

первое, но замените -A на -I, дабы правило сработало в любом случае.

можно добавить -i eth0 (интерфейс который фильтруете)

---------- Добавлено 02.11.2016 в 21:46 ----------

отличаются они тем, что в первом случае команда добавляется в конец цепочки, то есть может и не сработать (скорее не сработает если у вас уже что-то настроено в iptables).

вторая добавляется в самое начало цепочки, то есть сработает однозначно и первой. ! -i lo означает для всех интерфейсов, кроме loopback

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#4

Сразу предупрежу, что такие вот блокировки могут дорого обойтись и будут тормоза системы. Если ставить такое, то только на время.

Сам проверил на своём сервере.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
R
На сайте с 14.02.2010
Offline
77
#5

ну этим методом пользуются что бы прибить резкий всплеск.

мне неск. раз приходилось "на коленке" бороться с ДДОСом, когда это вообще было возможно.

но за 15мин писанные анализаторы логов плохо справлялись с нагрузной в несколько тысяч ботов.

можно было либо анализатор оптимизировать, либо зарезать вот так вот часть стран, а там уже и анализатор потягивался. и постепенно убирал(добавлял) страны...

в итоге в забане под 10К айпи, а все это пофильтровано скриптом на 3 строки и простейшими лимитами в nginx.

D
На сайте с 28.06.2008
Offline
1114
#6
LEOnidUKG:
Сразу предупрежу, что такие вот блокировки могут дорого обойтись и будут тормоза системы. Если ставить такое, то только на время.
Сам проверил на своём сервере.

Ни визуально тормозов не видно, и на мунине все ровно. Геоайпи пользовался и на других своих серверах, проблем на замечал, больше 3 стран никогда не блокировал.

---------- Добавлено 03.11.2016 в 08:38 ----------

r0mik:
первое, но замените -A на -I, дабы правило сработало в любом случае.
можно добавить -i eth0 (интерфейс который фильтруете)

Ахаха - если заменить на I и добавить интерфейс, то получится второе правило :)))

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий