免费注册 查看新帖 |

Chinaunix

广告
  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 6823 | 回复: 8
打印 上一主题 下一主题

iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2011-07-08 19:04 |只看该作者 |倒序浏览
#iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT
--limit 1/s 限制syn并发数每秒1次

想加强一下WEB服务器安全,研究了两天iptables,google上说上面这个东西能达到防护SYN FLOOD的效果,我怎么看着长的有点不太像呀

拿 iptables -A  INPUT -p icmp -m limit --limit 1/s -j ACCEPT 做了个实验 用一台客户端猛PING服务器  另外一台客户端就ping不通服务器了

不知道这两者意义是不是一样的       要是这个1/s说的是一个ip地址的SYN数的话这个命令确实有点用  假如是总数的话那不是帮倒忙?  


求各位前辈赐教!  小子不胜感激!

论坛徽章:
0
2 [报告]
发表于 2011-07-08 19:18 |只看该作者
没人知道吗?   知道的说一下  发挥下雷锋精神呀

论坛徽章:
0
3 [报告]
发表于 2011-07-08 20:51 |只看该作者
你可以加个地址匹配-_!

论坛徽章:
0
4 [报告]
发表于 2011-07-09 10:14 |只看该作者
又考虑了一下   觉得这个命令应该是用来保护服务器 设置访问请求   发生SYN攻击时候不至于导致服务器死机的情况     但是这个值得话要看服务器的承载力来计算    不然很可能少量的攻击就会导致拒绝服务的发生

不知道我的理解对不对?

论坛徽章:
0
5 [报告]
发表于 2011-07-09 14:12 |只看该作者
拒绝服务器攻击只能缓解,完全防范 难啊

论坛徽章:
0
6 [报告]
发表于 2011-07-10 19:45 |只看该作者
这个规则是用来限制tcp syn包的并发连接数,拿Ping测试根本触发不了规则!怎么也得找个syn flood的工具试吧?

论坛徽章:
0
7 [报告]
发表于 2011-07-10 23:25 |只看该作者
拿 iptables -A  INPUT -p icmp -m limit --limit 1/s -j ACCEPT 做了个实验 用一台客户端猛PING服务器  另外一台客户端就ping不通服务器了

不知道这两者意义是不是一样的  


楼上麻烦看看完,在回答!

论坛徽章:
0
8 [报告]
发表于 2011-07-28 17:25 |只看该作者
回复 3# zzx4441


    我做在web服务器上  只能所有呀     我设了个50/S      不知道效果会怎么样

论坛徽章:
0
9 [报告]
发表于 2012-03-05 13:12 |只看该作者
回复 3# zzx4441


    这个咋么折腾?不是太明白,加个地址匹配就能够实现每个地址限定连接数?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP