Dominik Zawadzki ...
Temat: Ataki DOS - czemu jestem nagi?
Witam, problem zdaje się trywialny w teori. Mam czasami ataki DOS (z jednego ip) na serwer i hehe nie mogę sobie z nimi uporać. DOS to pakiet SYN na apache - zawsze. Dlatego też ustawiłem taką regułkę na iptables (GNU Linux Debian)iptables -A INPUT -p tcp --dport 80 --syn -m limit --limit 1/s --limit-burst 3 -m state --state NEW -j ACCEPT
wcześniej mam jeszcze
iptables -A INPUT -j ACCEPT -m state --state ESTABLISHED,RELATED
dodatkowo zainstalowałem moduł mod-evasive, z taką konfiguracją
LoadModule evasive20_module /usr/lib/apache2/modules/mod_evasive20.so
#obligatory directives (if even one of them is not set, malfunctioning is poss$
DOSHashTableSize 3097
DOSPageCount 12
DOSSiteCount 50
DOSPageInterval 1
DOSSiteInterval 1
DOSBlockingPeriod 60
Mimo to, na nic to się zdaje...Logi z firewall
Feb 21 18:17:17 serwer kernel: [15234906.660324] DROP INPUTIN=eth0 OUT= MAC=0
X.X.X.X SRC=50.117.61.4 DST=X.X.X.X LEN=
60 TOS=0x00 PREC=0x00 TTL=55 ID=8066 DF PROTO=TCP SPT=47501 DPT=80 WINDOW=14600
RES=0x00 SYN URGP=0
Feb 21 18:17:17 serwer kernel: [15234906.660324] DROP INPUTIN=eth0 OUT= MAC=0
X.X.X.X SRC=50.117.61.4 DST=X.X.X.X LEN=
60 TOS=0x00 PREC=0x00 TTL=55 ID=8066 DF PROTO=TCP SPT=47501 DPT=80 WINDOW=14600
RES=0x00 SYN URGP=0
Feb 21 18:17:17 serwer kernel: [15234906.700237] DROP INPUTIN=eth0 OUT= MAC=0
X.X.X.X SRC=50.117.61.4 DST=X.X.X.X LEN=
60 TOS=0x00 PREC=0x00 TTL=55 ID=49047 DF PROTO=TCP SPT=32756 DPT=80 WINDOW=14600
RES=0x00 SYN URGP=0
Feb 21 18:17:17 serwer kernel: [15234906.700237] DROP INPUTIN=eth0 OUT= MAC=0
X.X.X.X SRC=50.117.61.4 DST=X.X.X.X LEN=
60 TOS=0x00 PREC=0x00 TTL=55 ID=49047 DF PROTO=TCP SPT=32756 DPT=80 WINDOW=14600
RES=0x00 SYN URGP=0
Feb 21 18:17:17 serwer kernel: [15234906.740355] DROP INPUTIN=eth0 OUT= MAC=0
X.X.X.X SRC=50.117.61.4 DST=X.X.X.X LEN=
60 TOS=0x00 PREC=0x00 TTL=55 ID=8187 DF PROTO=TCP SPT=36303 DPT=80 WINDOW=14600
RES=0x00 SYN URGP=0
Dlaczego tak się dzieje? Co zapomniałem?Dominik Zawadzki edytował(a) ten post dnia 21.02.13 o godzinie 18:25