Au début ...
Protection contre les attaques DDoS est une chose importante pour les serveurs, si vous ne voulez pas avoir des problèmes avec la disponibilité des services. Tôt ou tard, quelqu'un va interférer avec notre serveur qui veut jouer la concurrence méchant, il est si ennuyeux et qui est arrivé à notre serveur lui s'il vous plaît à l'attaque. Pour ces agents un certain nombre de façons. Bien sûr, la méthode de déclaration ici sur Linux, Windows, car DDoS załapuje avant la connexion au réseau (et un bon pare-feu les coûts d'une fortune).
Pour les étapes suivantes sont nécessaires privilèges root (su).
Tout d'abord, l'APF (Advanced fondée sur les politiques de pare-feu)
Il s'agit d'un puissant pare-feu, et un peu différente de celle iptables. Je n'ai pas pris la peine de les avoir à la fois, et un pare-feu sans les règles méchant, pas d'obstruction.
Installation:
# Cd / usr / src
# Utils Mkdir
# Utils Cd
# Wget http://rfxnetworks.com/downloads/apf-current.tar.gz
# Tar-current.tar.gz xfz CSA
# Cd APF *
#. / Install.sh
J'ai déjà installé ... mais pas prête. Les fichiers README.antidos README.apf et donne une description de la configuration, ce qui mérite d'être lu. Il est maintenant un changement de configuration peu. Modifier le fichier / etc / apf / conf.apf et modifier les lignes suivantes:
DEVEL_MODE = "0"
IG_TCP_CPORTS = "21,22,25,53,80,110,143,443,3306"
IG_UDP_CPORTS = "53.111"
USE_AD = "1"
Maintenant, une brève explication: La première ligne - le mode de développement désactiver. La deuxième ligne: Indique les ports d'entrée TCP autorisés. Il est très important de ne pas oublier un tel port 22 pour SSH et tous les autres dont nous avons besoin. La troisième ligne, de même que que les ports UDP. Ici, principalement DNS (port 53), portmapper (port 111). À la fin de la AntiDDoS run (quatrième ligne).
Bon, maintenant namęczyliśmy, il est temps de s'en servir. APF lancer la commande:
# APF-démarrage
Si vous affichez une erreur (Impossible de charger le module iptables (ip_tables), abandon), ajouter dans la config du CSA (y compris comme ci-dessus), la ligne "SET_MONOKERN 1".
Deuxièmement, DDoS Deflate
DDoS Deflate au travail est nécessaire APF
Installation:
# Cd / usr / src / utils
# Ddos Mkdir
# Ddos Cd
# Http://www.inetbase.com/scripts/ddos/install.sh Wget
# Sh install.sh
Maintenant la configuration:
Dans le fichier / usr / local / ddos / ddos.conf vous pouvez augmenter le temps de blocage (l'interdiction de la propriété intellectuelle).
Lancement:
# / Usr / local / ddos / ddos.sh-c
Terminé. Dégonfler DDoS a été ajouté à cron. toutes les 5 minutes et commence à bloquer les adresses IP de l'APF, qui ont plus que le nombre de connexions dans config le délai spécifié dans la config. Je recommande d'augmenter le temps de blocage.
Troisièmement, les règles pour iptables
Lock attaques DOS - Ping of Death
iptables-A INPUT-p icmp-icmp-type echo-request longueur m de longueur 60:65535-j ACCEPT
Lock DOS Attack - Teardrop
iptables-A INPUT-p UDP-f-j DROP
Lock DOS attaque - SYN-flood
iptables-A INPUT-p TCP-SYN-m-iplimit iplimit-dessus de 9-j DROP
Lock avant l'attaque DOS - Schtroumpf
iptables-A INPUT-m PktType-point-type de diffusion-j DROP
iptables-A INPUT-p icmp-icmp-type echo-request-m-PktType PktType diffusion-j DROP
iptables-A INPUT-p icmp-limite ICMP de type echo-request-m-limite de 3 / s-j ACCEPT
Lock DOS attaque - UDP-flood (Pepsi)
iptables-A INPUT-p udp-dport 7-j DROP
iptables-A INPUT-p udp-dport 19-j DROP
Lock DOS attaque - SMBnuke
iptables-A INPUT-p udp-dport 135:139-j DROP
iptables-A INPUT-p TCP-dport 135:139-j DROP
Lock DOS attaque - Connexion-inondation
iptables-A INPUT-p TCP-SYN-m-iplimit iplimit-dessus de 3-j DROP
Lock DOS attaque - Fraggle
iptables-A INPUT-p udp-m PktType-point-type de diffusion-j DROP
iptables-A INPUT-p udp-m limit limite de 3 / s-j ACCEPT
Lock DOS attaque - Jolt
iptables-A INPUT-p icmp-f-j DROP
Il est possible que le système zastrajkuje l'absence d'un module dans le noyau, alors vous devez recompiler l'œuf ou de donner tranquillité d'esprit ... si elle a été difficile, je vous écris ce juste parce que vous savez peut-être que cela peut être.
À la fin de ...
Maintenant, nous sommes (presque) sûr.
N'oubliez pas d'ajouter de l'APF à démarrage automatique, si vous installez le package est automatiquement si la méthode décrite ci-dessus, vous devez faire vous-même.
Notez que tous les congés de l'installation des fichiers dans / usr / src / utils. Pourquoi? Parce que, comme son nom l'indique, il devrait l'être! (Et non à la litière dans la racine /)
VN: F [1.9.3_1094]
S'il vous plaît patienter ...
Rating: 0.0 / 10 (0 votes)
VN: F [1.9.3_1094]
écrit par Don \ \ tags Daniello: DDoS , Linux , protection