Size: a a a

2020 December 30

АП

Александр Поволоцкий... in freebsd_ru
vladimir tikalovich
Подскажите, как с помощью fail2ban на freebsd, используя IPFW , защититься от SYN flood атак. Сил нет руками отбиваться.
... вообще, если я не ошибаюсь, лет уже несколько как syn flood ядро не валит. syn cookie спасают
источник

vt

vladimir tikalovich in freebsd_ru
Александр Поволоцкий
... вообще, если я не ошибаюсь, лет уже несколько как syn flood ядро не валит. syn cookie спасают
Ядро не валит, а вот ЦП по прерываниям в полку уходит
источник

АП

Александр Поволоцкий... in freebsd_ru
... а при чем тут файрвол? Он не спасет. Файрвол сработает уже ПОСЛЕ прерывания. То ли машина слабая, то ли враги злые, но переключайте интерфейс в поллинг
источник

vt

vladimir tikalovich in freebsd_ru
Александр Поволоцкий
... а при чем тут файрвол? Он не спасет. Файрвол сработает уже ПОСЛЕ прерывания. То ли машина слабая, то ли враги злые, но переключайте интерфейс в поллинг
Ну как то ведь можно ограничить количество соединений на открытый порт машины . За печенье спасибо, погуглю эту тему
источник

АП

Александр Поволоцкий... in freebsd_ru
vladimir tikalovich
Ну как то ведь можно ограничить количество соединений на открытый порт машины . За печенье спасибо, погуглю эту тему
Стоп. Смотри на порядок действий
1. Приходит пакет
2. Возникает прерывание
3. Ядро обрабатывает пакет
Если тебе валят ядро прерываниями, ты файрволом не защитишься вообще никак
источник

АП

Александр Поволоцкий... in freebsd_ru
А печенье давно уж в ядре
источник

vt

vladimir tikalovich in freebsd_ru
Я блочу порт deny from any to me dst port 1234 , и атака отражается
источник

SD

Sergey D in freebsd_ru
Александр Поволоцкий
... вообще, если я не ошибаюсь, лет уже несколько как syn flood ядро не валит. syn cookie спасают
наверное, зависит от потока дерьма который летит (но это не точно)
источник

АП

Александр Поволоцкий... in freebsd_ru
Нет. Ядро свалить классическим способом (вычерпав память) синфлудом уже невозможно
источник

АП

Александр Поволоцкий... in freebsd_ru
Можно повалить ядро прерываниями, и можно повалить канал пакетами. И то и другое - уже DDoS, а не SYNflood
источник

vt

vladimir tikalovich in freebsd_ru
Александр Поволоцкий
Можно повалить ядро прерываниями, и можно повалить канал пакетами. И то и другое - уже DDoS, а не SYNflood
Канал не забивается. Проверено, а прерывания растут, даже при минимальном  трафике. Достаточно 2х  мб/с, я думал это syn
источник

АП

Александр Поволоцкий... in freebsd_ru
Нет, SYN flood ты сейчас ни на чем плюс-минус современном не увидишь уже
источник

SD

Sergey D in freebsd_ru
Александр Поволоцкий
Можно повалить ядро прерываниями, и можно повалить канал пакетами. И то и другое - уже DDoS, а не SYNflood
синфлуд это просто один из "методов" ддос
источник

АП

Александр Поволоцкий... in freebsd_ru
Нет
источник

АП

Александр Поволоцкий... in freebsd_ru
Синфлуд не обязательно distributed, пакостность была в том, что можно было очень небольшим потоком вычерпать ядерную память
источник

vt

vladimir tikalovich in freebsd_ru
tcpdump -c 500 -p -q -n -nn -i re0 'tcp and tcp[tcpflags] & (tcp-syn) !=0 and dst 193.228.X.X
источник

SD

Sergey D in freebsd_ru
ыыыы
источник

SD

Sergey D in freebsd_ru
начни с "выбросить re"
источник

vt

vladimir tikalovich in freebsd_ru
Этим фильтром отлавливаю атакуемый порт
источник

vt

vladimir tikalovich in freebsd_ru
Это же syn
источник