论坛风格切换切换到宽版
  • 499阅读
  • 8回复

[问题求助]主机给人攻击了,iptables 配置无效 [复制链接]

上一主题 下一主题
离线gdvip.
 
发帖
2174
C币
-60200
威望
394
贡献值
1
银元
-3
铜钱
4879
人人网人气币
0
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-05-01
主机给人DDOS攻击了,.是轻量攻击,IP在连接在1万多个, 但是从网上.找到相关攻击资料,教育
设.置如下步骤无效,并不能降轻,请看如下。(        游戏          )

1 还可以调整/pro.c/sys/net/ipv4/netfilter/*中的.参数           鲜花
如根据主机配置适当.调大ip_.conntrack_max,学习

echo "280000" .> /proc/sys/net/ipv4./tcp_max_tw_buckets.
echo ."1" > /proc/sys/net/i.pv4/tcp_rfc1337.
e.cho "1" > /proc/sys/net/ipv4/tc.p_tw_recycle    健康
ec.ho "1". > /proc/sys/net/ipv4/tcp_tw_reuse           女人
echo "3" > /p.roc/sys/n.et/ipv4/netfilter/ip_conntrack_tcp_timeout_time_wait.
echo. "3" > /proc/sys/net/ip.v4/netfilter/ip_conntrack_tcp_timeout_syn_recv    外汇
echo "3" > /proc/sys/net/ipv4/netfilter/ip._conn.track_tcp_timeout_syn_sent虚拟主机
echo "1" > /.proc/sys/net/ipv.4/tcp_syncookies电脑
echo "3" > /proc/sy.s/.net/ipv4/tcp_fin_timeout.
echo "1" > /proc/sys/net/ipv4/.icmp_echo._ignore_all--------------彩票
echo "1" > /proc/sys/ne.t/ipv4/.icmp_echo_ignore_broadcasts    外汇
echo "10000". > /proc/sys/net/ipv4/tcp_max_syn_back.log    外汇

2 ## 防止源路由攻擊
echo "0" > /proc/sys/net/ipv4/conf/all/accep.t_source_rout.e电影

## 不接受重.定向的icmp數據包虚拟主机
echo "0" > /pro.c/sys/net/ipv4/con.f/all/accept_redirects .


3.限制单位时间内连接数

iptables -N syn-floo.d 外贸
ipt.ables -.A FORWARD -p tcp --syn -j syn-flood .
iptables -A INPUT -p tcp --sy.n -j syn-.flood          婚庆
iptables -A syn-flood. -p tcp --syn -m limit --limit 1/.s --limit.-burst 1 -j ACCEPT             电子
i..ptables -A syn-flood -j DROP(        游戏          )

iptables -A INPUT -i eth0 -p tcp ! --s.yn -m state .--state NEW -j DROP.
i.ptables -A INPUT -p tcp --syn -m state --state NEW -j DROP.           建材

-------------------------.---------.--------------------------             电子
请各位朋友,帮我看看,是.不.是我配置不对,或规划上是否有问题。    美容

ipta.bles -A syn-flood -p tcp --syn -m limit --l.imit 1/s --limit-burst 1 -j .ACCEPT             电子
这是限制每秒允许一个syn标记IP连接,但.是使用netstat 看一下,这规则无效啊,netstat -an中看到同一个IP的,N.多。.

请问不用重装编译核,有没有好的方.法可以限制一个IP,台许3-5个连接数目.。--------------彩票

先谢谢各位http://upload.bbs.csuboy.com/Mon_1004/126_7021_81d88062aa43df5.gif[/img]    健康

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线梅花鹿.
发帖
1942
C币
-235492
威望
403
贡献值
1
银元
-4
铜钱
4610
人人网人气币
0
只看该作者 沙发  发表于: 2010-04-13
Re:主机给人攻击了,iptables
我觉得对于单个IP没有办法限制连接数,但是如果对于他上面的某一个服务,例如HTTP或者FTP等,应该是可以限制的。

离线笨笨猪.
发帖
2239
C币
-234812
威望
406
贡献值
1
银元
-2
铜钱
5086
人人网人气币
0
只看该作者 板凳  发表于: 2010-04-13
Re:主机给人攻击了,iptables
我是apache 的,如何限制IP连接数呢?
我是使用 CentOS 5.1 操作系统

发帖
1968
C币
-235592
威望
358
贡献值
1
银元
0
铜钱
4434
人人网人气币
0
只看该作者 地板  发表于: 2010-04-13
Re:主机给人攻击了,iptables
唉,应该是我说错了,ftp和http都很难直接限制连在上面的IP数量,但是可以限制进程数和进程数上的最大连接数。

发帖
2133
C币
-193311
威望
363
贡献值
1
银元
-2
铜钱
4686
人人网人气币
0
只看该作者 4楼 发表于: 2010-04-13
Re:主机给人攻击了,iptables
可以已经加多了,2500个,
想限制IP连接数,有没有牛人帮忙下。BZ呢????

离线xphf.
发帖
1952
C币
-235598
威望
347
贡献值
1
银元
-2
铜钱
4255
人人网人气币
0
只看该作者 5楼 发表于: 2010-04-13
Re:主机给人攻击了,iptables
iptables
去看卡connlimit 这个相关,也许对你有帮助

离线5136456.
发帖
2120
C币
-235562
威望
415
贡献值
1
银元
-1
铜钱
4813
人人网人气币
0
只看该作者 6楼 发表于: 2010-04-13
Re:主机给人攻击了,iptables
好的,我去看一下,謝謝BZ

发帖
1925
C币
-152776
威望
343
贡献值
1
银元
-2
铜钱
4341
人人网人气币
0
只看该作者 7楼 发表于: 2010-04-13
Re:主机给人攻击了,iptables
把他的ip封掉,对于恶意用户就该极端一点!

离线resoo.
发帖
2070
C币
-60419
威望
390
贡献值
1
银元
0
铜钱
4606
人人网人气币
0
只看该作者 8楼 发表于: 2010-04-13
Re:主机给人攻击了,iptables
我知道啊,但是連接數,就可以降低攻擊 apache 就可以正常被訪問,

BZ ssffzz1 (午夜)
有沒有好的措施和方法,提供,謝謝!
快速回复
限100 字节
如果您在写长篇帖子又不马上发表,建议存为草稿
 
上一个 下一个