Бан IP, альтернатива.

1 234 5
M
На сайте с 16.09.2009
Offline
278
#21
Himiko:
myhand, не могу сравнивать с route, но у iptables при 60-70к правил - сервер уходит в полный ступор. Тут же ipset не создаёт никакой нагрузки.

С ipset я и не сравниваю.

Хотя, к Вам тоже вопрос про использование -m state. Только что создал 60к правил - все более чем живо.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
A
На сайте с 14.11.2011
Offline
34
alw
#22

Мелочь, а неприятно - в центосе нет штатно поддержки в инит-скриптах ipset'а, скрипты городить надо, что бы оно поднялось после перезагрузки

Администрирование linux, windows (/ru/forum/671883) icq 4831950
M
На сайте с 01.12.2009
Offline
235
#23
myhand:
С ipset я и не сравниваю.

Хотя, к Вам тоже вопрос про использование -m state. Только что создал 60к правил - все более чем живо.

Может надо что бы ещё правила работали, pkts - ip , а если просто пустых наплодить то и 100 к будет работать. "живо"

madoff добавил 17.11.2011 в 15:13

alw:
Мелочь, а неприятно - в центосе нет штатно поддержки в инит-скриптах ipset'а, скрипты городить надо, что бы оно поднялось после перезагрузки

Ну вроде Centalt в этом плане ( стабилен ) - подключая его можно устанвоить без проблем.

Администратор Linux,Freebsd. построения крупных проектов.
A
На сайте с 14.11.2011
Offline
34
alw
#24

Я не про установку, а про поддержку в инит-скриптах. Что бы можно было ipset'ом надобавлять подсетей, и после ребута они бы сохранились. Ну т.е. аналог /etc/sysconfig/iptables, /etc/sysconfig/network-scripts/route-eth*

M
На сайте с 16.09.2009
Offline
278
#25
madoff:
Может надо что бы ещё правила работали

Что значит "работали"? Естественно, они работают - в том смысле что учитываются при прохождении трафика. Все 60k. Пакет будет отклонен, если попадает в одно из правил.

alw:
Я не про установку, а про поддержку в инит-скриптах. Что бы можно было ipset'ом надобавлять подсетей, и после ребута они бы сохранились.

Не надо такого в общем случае.

Ну а если _очень_ надо это делать автоматически - вокруг --save/--restore несложно и скрипт сочинить. Заказывайте - сделаем.

PS: Есть готовые rpm-ки (я видел для федоры) с нужными Вам init-скриптами.

Himiko
На сайте с 28.08.2008
Offline
560
#26
myhand:
С ipset я и не сравниваю.

Хотя, к Вам тоже вопрос про использование -m state. Только что создал 60к правил - все более чем живо.

-m state не было. Были стандартные:

-A INPUT -s <ip> -j REJECT к примеру.

Точное количество не помню, но помню хорошо последствия. Да и вопрос ещё в нагрузке сервера и количестве пакетов, которые на него идут. При достаточно сильном ДДОС'е сервер валялся при таком количестве правил. Когда Ipset даже "не чихал".

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
M
На сайте с 16.09.2009
Offline
278
#27
Himiko:
-A INPUT -s <ip> -j REJECT к примеру.

REJECT уже делает дополнительные телодвижения, по сравнению с DROP.

Himiko:
Точное количество не помню, но помню хорошо последствия.

Ну, уже больше похоже на правду. У некоторых проблемы начинаются куда раньше 50k и связаны они далеко не с тучей "тупых" правил, типа приведенного а с работой совсем других модулей.

Himiko
На сайте с 28.08.2008
Offline
560
#28

Про REJECT в курсе.

Скорее тут смысл в количестве "перевариваемого" трафика. Если к серверу ничего не идёт, то и 100к может быть не страшно.

А вот при ДДОС с такого количество ip (там в итоге подсетей около 80к было заблокировано через ipset, т.к. отдельных ip было просто ужас как много) уже нагрузка от iptables была просто дикой.

M
На сайте с 24.10.2011
Offline
173
#29

ну вот я сейчас сравнил.

1. добавил 7к правил типа -s ip -j DROP - softirq стали жрать 50% проца

2. сделал около 15к правил ip route add blackhole ip - загрузка около 0

3. сделал примерно столько же правил через ip route add ip via 127.0.0.1 - softirq около 3%

4. сделал таблицу около 60к ипов в ipset - загрузка 0

трафик со всех этих ипов есть

Himiko
На сайте с 28.08.2008
Offline
560
#30

michaek, я примерно об этом же.

1 234 5

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий