<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables, частный случай</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5368.html</link>
    <description>Коротко. Недавно столкнулся с проблемой DoS атакой. Решил попробовать свои силы, толку не хватает. До чего дошёл:&lt;br&gt;Мои правила в iptables&lt;br&gt;(По умолчанию цепочка INPUT - разрешена)&lt;br&gt;iptables -A INPUT -i lo -j ACCEPT&lt;br&gt;iptables -A INPUT -p udp -m multiport --dports 27017,27018 -m state --state RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;iptables -A INPUT -p udp -m multiport --dports 27017,27018 -m hashlimit --hashlimit 50/s --hashlimit-burst 50 --hashlimit-mode srcip --hashlimit-name CSS -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m multiport --dports 22,80,27017,27018 -m limit --limit 25/minute --limit-burst 100 -j ACCEPT&lt;br&gt;iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;iptables -A INPUT -j DROP&lt;br&gt;&lt;br&gt;Проблема в том, что перестал нормально работать TCP 21,80 порты, иногда тупо не отвечают и пишет, что время вышло,продолжает осуществляться DoS атака посредством UDP, и пакеты UDP не отбрасывает iptables. Прошу у вас помощи, знатоки!&lt;br&gt;http://rghost.ru/7SScsFgHZ - Насколько я понимаю, здесь была атака на 80ый порт</description>

<item>
    <title>iptables, частный случай (aaa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5368.html#5</link>
    <pubDate>Sun, 13 Mar 2016 15:54:19 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT &lt;br&gt;&amp;gt; iptables -A INPUT -p tcp -m multiport --dports 22,21,80,21997,27016,9999,8888,27017,27018 &lt;br&gt;&amp;gt; -m state --state NEW -m recent --update --seconds 30 --hitcount 20 &lt;br&gt;&amp;gt; -j DROP &lt;br&gt;&amp;gt; iptables -A INPUT -p udp -m multiport --dports 21997,27016,9999,8888,27017,27018 -m hashlimit &lt;br&gt;&amp;gt; --hashlimit 50/s --hashlimit-burst 50 --hashlimit-mode srcip --hashlimit-name CSS -j &lt;br&gt;&amp;gt; ACCEPT &lt;br&gt;&amp;gt; iptables -A INPUT -j DROP &lt;br&gt;&amp;gt; Но проблема в том, что TCP перестаёт работать, я не разобрался, почему &lt;br&gt;&amp;gt; так &lt;br&gt;&lt;br&gt;Надо добавить разрешающее правило для NEW&lt;br&gt;&amp;gt; iptables -A INPUT -p tcp -m multiport --dports 22,21,80,21997,27016,9999,8888,27017,27018 &lt;br&gt;&amp;gt; -m state --state NEW -m recent --update --seconds 30 --hitcount 20 &lt;br&gt;&amp;gt; -j DROP&lt;br&gt;&lt;br&gt;iptables -A INPUT -p tcp -m multiport --dports 22,21,80,21997,27016,9999,8888,27017,27018 -m state --state NEW -j ACCEPT&lt;br&gt;</description>
</item>

<item>
    <title>iptables, частный случай (WeSTMan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5368.html#4</link>
    <pubDate>Sat, 12 Mar 2016 16:16:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; 25/minute --limit-burst 100 -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt; iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt; iptables -A INPUT -j DROP &lt;br&gt;&amp;gt;&amp;gt; Проблема в том, что перестал нормально работать TCP 21,80 порты, иногда тупо &lt;br&gt;&amp;gt;&amp;gt; не отвечают и пишет, что время вышло,продолжает осуществляться DoS атака посредством &lt;br&gt;&amp;gt;&amp;gt; UDP, и пакеты UDP не отбрасывает iptables. Прошу у вас помощи, &lt;br&gt;&amp;gt;&amp;gt; знатоки!&lt;br&gt;&amp;gt;&amp;gt; http://rghost.ru/7SScsFgHZ - Насколько я понимаю, здесь была атака на 80ый порт?&lt;br&gt;&amp;gt; Еще можно посмотреть в сторону модуля recent &lt;br&gt;&amp;gt; http://wiki.opennet.ru/Iptables_-m_recent &lt;br&gt;&lt;br&gt;В общем собрал небольшую штучку:&lt;br&gt;iptables -A INPUT -i lo -j ACCEPT&lt;br&gt;iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m multiport --dports 22,21,80,21997,27016,9999,8888,27017,27018 -m state --state NEW -m recent --update --seconds 30 --hitcount 20 -j DROP&lt;br&gt;iptables -A INPUT -p udp -m multiport --dports 21997,27016,9999,8888,27017,27018 -m hashlimit --hashlimit 50</description>
</item>

<item>
    <title>iptables, частный случай (aaa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5368.html#3</link>
    <pubDate>Fri, 11 Mar 2016 17:08:17 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 50/s --hashlimit-burst 50 --hashlimit-mode srcip --hashlimit-name CSS -j ACCEPT &lt;br&gt;&amp;gt; iptables -A INPUT -p tcp -m multiport --dports 22,80,27017,27018 -m limit --limit &lt;br&gt;&amp;gt; 25/minute --limit-burst 100 -j ACCEPT &lt;br&gt;&amp;gt; iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT &lt;br&gt;&amp;gt; iptables -A INPUT -j DROP &lt;br&gt;&amp;gt; Проблема в том, что перестал нормально работать TCP 21,80 порты, иногда тупо &lt;br&gt;&amp;gt; не отвечают и пишет, что время вышло,продолжает осуществляться DoS атака посредством &lt;br&gt;&amp;gt; UDP, и пакеты UDP не отбрасывает iptables. Прошу у вас помощи, &lt;br&gt;&amp;gt; знатоки!&lt;br&gt;&amp;gt; http://rghost.ru/7SScsFgHZ - Насколько я понимаю, здесь была атака на 80ый порт?&lt;br&gt;&lt;br&gt;Еще можно посмотреть в сторону модуля recent&lt;br&gt;http://wiki.opennet.ru/Iptables_-m_recent&lt;br&gt;</description>
</item>

<item>
    <title>iptables, частный случай (WeSTMan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5368.html#2</link>
    <pubDate>Thu, 10 Mar 2016 02:00:03 GMT</pubDate>
    <description>&amp;gt; Начни с &lt;br&gt;&amp;gt; iptables -P INPUT DROP &lt;br&gt;&amp;gt; iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&amp;gt; iptables -A INPUT -p tcp -m multiport --dports 22,80,27017,27018 -m limit --limit &lt;br&gt;&amp;gt; 25/minute --limit-burst 100 -j ACCEPT &lt;br&gt;&amp;gt; Не изобретай велосипед, сначала используй примеры и пойми, что там происходит.&lt;br&gt;&lt;br&gt;iptables -P INPUT -j DROP - Дропаем все входящие соединения.&lt;br&gt;iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT - разрешаем уже установленное соединение.&lt;br&gt;iptables -A INPUT -p tcp -m multiport --dports 22,80,27017,27018 -m limit --limit 25/minute --limit-burst 100 -j ACCEPT - разрешаем доступ на порты 22,80,27017,27018. Лимит в 100 , после превышения - 25 в минуту&lt;br&gt;</description>
</item>

<item>
    <title>iptables, частный случай (ACCA)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5368.html#1</link>
    <pubDate>Wed, 09 Mar 2016 21:35:14 GMT</pubDate>
    <description>Начни с &lt;br&gt;&lt;br&gt;iptables -P INPUT DROP&lt;br&gt;iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br&gt;iptables -A INPUT -p tcp -m multiport --dports 22,80,27017,27018 -m limit --limit 25/minute --limit-burst 100 -j ACCEPT&lt;br&gt;&lt;br&gt;Не изобретай велосипед, сначала используй примеры и пойми, что там происходит.&lt;br&gt;</description>
</item>

</channel>
</rss>
