Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Защита на уровне iptables  (Прочитано 866 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн stixia007

  • Автор темы
  • Участник
  • *
  • Сообщений: 133
    • Просмотр профиля
Защита на уровне iptables
« : 23 Июль 2016, 12:38:41 »
Здравствуйте уважаемые. Настроил скрипт, чтоб не грузил сам сервер, не могли бы вы проанализировать заблокированные ip?

target     prot opt source               destination
DROP       all  --  128-68-6-128.broadband.corbina.ru  anywhere
DROP       all  --  anywhere             128-68-6-128.broadband.corbina.ru
DROP       all  --  net0-57.perm.ertelecom.ru  anywhere
DROP       all  --  anywhere             net0-57.perm.ertelecom.ru
DROP       all  --  broadband-188-32-128-63.nationalcablenetworks.ru  anywhere 
DROP       all  --  anywhere             broadband-188-32-128-63.nationalcablenetworks.ru
DROP       all  --  188x134x83x116.static-business.iz.ertelecom.ru  anywhere   
DROP       all  --  anywhere             188x134x83x116.static-business.iz.ertelecom.ru
DROP       all  --  h164-138-34-32.nettrans.ru  anywhere
DROP       all  --  anywhere 

target     prot opt source               destination
DROP       all  --  ns3013771.ip-151-80-30.eu  anywhere
DROP       all  --  anywhere             ns3013771.ip-151-80-30.eu
DROP       all  --  113-12.alba.dp.ua    anywhere
DROP       all  --  anywhere             113-12.alba.dp.ua
DROP       all  --  pool-p5.195-191-58-205.nat.osnova.tv  anywhere
DROP       all  --  anywhere             pool-p5.195-191-58-205.nat.osnova.tv
DROP       all  --  95-25-152-30.broadband.corbina.ru  anywhere
DROP       all  --  anywhere             95-25-152-30.broadband.corbina.ru
DROP       all  --  78.25.123.54         anywhere
DROP       all  --  anywhere             78.25.123.54
DROP       all  --  h81-30-63-228.broadband.nettrans.ru  anywhere
DROP       all  --  anywhere             h81-30-63-228.broadband.nettrans.ru
DROP       all  --  broadband-178-140-114-205.nationalcablenetworks.ru  anywhere
DROP       all  --  anywhere             broadband-178-140-114-205.nationalcablenetworks.ru
DROP       all  --  91.227.162.55        anywhere
DROP       all  --  anywhere

Не могу точно определить, злодеи это? То-есть нет-ли тут какого сервиса, поисково бота - которые могут попасть в бан.
Стоит правило, блокировать каждый ip если с него одновременно было 50+ запросов.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 26062
    • Просмотр профиля
Re: Защита на уровне iptables
« Ответ #1 : 23 Июль 2016, 18:57:16 »
Google Chrome устанавливает по нескольку десятков соединений "для ускорения".
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн stixia007

  • Автор темы
  • Участник
  • *
  • Сообщений: 133
    • Просмотр профиля
Re: Защита на уровне iptables
« Ответ #2 : 24 Июль 2016, 03:24:42 »
Одновременно больше 50 запросов? Это уже ддос атака будет от сотни таких посетителей :) Я просто первый раз слышу, видимо лучше убрать правило под 50 запросов?
Тогда как ддос защищать, есть тут привычка у пацанов запускать прожки или стресовики и под 50+ запрсоов досят сервер, обычно 80 порт.

Оффлайн salvador

  • Участник
  • *
  • Сообщений: 106
    • Просмотр профиля
Re: Защита на уровне iptables
« Ответ #3 : 24 Июль 2016, 11:18:29 »
Такой известный сайт, что его ддосят?

Оффлайн stixia007

  • Автор темы
  • Участник
  • *
  • Сообщений: 133
    • Просмотр профиля
Re: Защита на уровне iptables
« Ответ #4 : 24 Июль 2016, 12:41:11 »
Достаточно известный.

Оффлайн salvador

  • Участник
  • *
  • Сообщений: 106
    • Просмотр профиля
Re: Защита на уровне iptables
« Ответ #5 : 24 Июль 2016, 13:02:59 »
Достаточно известный.

В ваш лог плохо читается, т.к. в нем скрипт зачем-то разрешает ip в dns. Плохо вам будет потом по логу вести поиск.
Может быть так, что в фирме много сотрудников и все они дружно выходят в интернет через NAT и попадают на ваш сайт.
Можно поискать эти ip в логах вебсервера и посмотреть какой запрос был сформирован клиентом.

Еще можно использовать такой https://www.nic.ru/whois/ или подобный сервис для определения местонахождения ip адреса.

Если сайт не ложится от DDOs, то можно несколько ослабить "хватку"..., подключить к серверу zabbix и смотреть за нагрузкой.
« Последнее редактирование: 24 Июль 2016, 13:32:13 от salvador85 »

Оффлайн stixia007

  • Автор темы
  • Участник
  • *
  • Сообщений: 133
    • Просмотр профиля
Re: Защита на уровне iptables
« Ответ #6 : 24 Июль 2016, 14:20:12 »
Спасибо. Сотрудников нет, есть просто сайт, который злоумышленники "школьники в основном" пытаются как-то навредить. Я поизучал хак софт и другие атаки, которые используют в основном ребята без мозгов, там обычно от 50+ запросов на сайт, ip - 80 порт или 433. Потому и сделал такое ограничение.

Начали активно добавляться правила, вот думаю не от поисковиков ли т.к. сайт имеет выгоду с пс.

 

Страница сгенерирована за 0.058 секунд. Запросов: 24.