geoip?

Список разделов Общие разделы Оффтопик

Описание: Здесь можно обсудить всё, что не связано с тематикой сайта.
Модератор: Поддержка

Сообщение #1 Alexandr_ » 16.12.2013, 19:00

Недавно собрал себе маршрутизатор и оживил следующим по: Ubuntu Server 12.04, iptables+GEOIP+arno-iptables-firewall

таблицами управляю из под arno просто мне так проще.

Мой конфиг custom-rules arno-iptables-firewall
##########################################################
#США (Зарубеж)
iptables -I INPUT ! -i lo -m geoip ! --src-cc US -j DROP
##########################################################
#Латвия,Литва,Эстония (Прибалтика)
iptables -I INPUT ! -i lo -m geoip ! --src-cc LV,LT,EE -j DROP
#########################################################
#Россия,Украина,Белоруссия
iptables -I INPUT ! -i lo -m geoip ! --src-cc RU,UA,BY -j DROP
#########################################################
#Грузия,Азербайджан,Армения (Кавказ)
iptables -I INPUT ! -i lo -m geoip ! --src-cc GE,AZ,AM -j DROP
##########################################################
#Казахстан, Узбекистан,Киргизия,Туркмения (Средняя Азия)
iptables -I INPUT ! -i lo -m geoip ! --src-cc KZ,UZ,TJ,KG,TM -j DROP
#########################################################

Это как вариант, оградить сайт от лишнего трафика, в плоть до возможности отразить небольшую ddos атаку на сайт.

Ваши мнения по поводу данного модуля, в качестве анти-ddos и частично анти-спама?
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

Сообщение #2 135 » 17.12.2013, 00:13

Хороший ddos имеет очень распределённую ботнет, бывает что "клиенты" прут из своей же сети.
Очень хороший ddos имеет динамическое поведение практически не отличимое от поведения обычных пользователей.

В начале пути к просвещению практически все проходят этап нигилизма, важно побыстрее его пережить и шагнуть в следующий этап, этап глубокого познания.
135
Гость

Сообщение #3 Sumanai » 17.12.2013, 05:13

Alexandr_:Это как вариант, оградить сайт от лишнего трафика,

Лучший способ оградить- отключить его совсем. Остальное полумеры. Блокировка по странам не имеет смысла.
Sumanai M
Аватара
Репутация: 1677
С нами: 11 лет 3 месяца

Сообщение #4 Alexandr_ » 17.12.2013, 10:00

Sumanai:Лучший способ оградить- отключить его совсем.
Вот тут я категорически не соглашусь. Случаи бывают разные, и сайты тоже, и судя по статистики iua мой сайт посещает 95% Это Украина и Россия. Есть даже точная локация по городам Украины. И это стабильно, на протяжении не одного года. Так к примеру в моем случае я вообще могу закрыть всё кроме
Код: Выделить всё
iptables -I INPUT ! -i lo -m geoip ! --src-cc RU,UA,BY,GE,KZ,US -j TARPIT
Это более 90% всего трафика. А вот судя по логам, более 60% негативного трафика это Азия. В основном Китай.

К тому же этот метод дает возможность локализовать ddos. И он ГОРАЗДО менее затратный, нежели другие варианты основанные на логах сервера и работающего с кучей правил.
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

Сообщение #5 135 » 17.12.2013, 11:01

Помнится совсем недавно тут уже была подобная формулировка (100% рабочий метод, 100% отсев спамеров)...
135
Гость

Сообщение #6 Alexandr_ » 17.12.2013, 11:33

135:Помнится совсем недавно тут уже была подобная формулировка (100% рабочий метод, 100% отсев спамеров)..
В поисках и экспериментах рождается верное решение. Мне конструктивно ответили, привели все за и против. Я для себя сделал выводы. Тем более я явно дал понят что это всего лишь идея. Которую я буду развивать и которая в боевых условиях докажет свою эффективность. К стати, на форуме есть ещё одна моя статья которую я не развил, про проверку ключа UA. Который я доработал окончательно. Идея в процессе написания поста стала вполне рабочей защитой админ акк.

Снимок.png

ошибку в слове ключ я заметил (исправил):smile:

Да и к слову, данная тема (про Geoip+nginx, php, iptables) неоднократно поднималась на просторах интернет и она как бы и не нуждается в обсуждении. Но! phpbb очень тяжелая и достаточно сложная и требовательная система. Если вам повезло создать посещаемый форум то хостинг обыкновенный уже не поможет. И вот тогда начнется самое интересное. О чем на этом форуме написано мало.

Добавлено спустя 38 минут 39 секунд:
135:Помнится совсем недавно тут уже была подобная формулировка (100% рабочий метод, 100% отсев спамеров)...
Я не заметил в данном посте подобной формулировки. И это не агитация, а просто обсуждение.
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

Сообщение #7 Sumanai » 17.12.2013, 15:08

Alexandr_:Вот тут я категорически не соглашусь

А я гарантирую, что на отключённый сервер нельзя совершить ддос атаку :toothless:
Sumanai M
Аватара
Репутация: 1677
С нами: 11 лет 3 месяца

Сообщение #8 Alexandr_ » 17.12.2013, 18:56

Sumanai:А я гарантирую, что на отключённый сервер нельзя совершить ддос атаку
Сервер c web находиться за NAT-ом. Так что мне не холодно не жарко от того что он будет выключен. Атаку примет буферный сервер, маршрутизатор который мне выключать не нужно. Я через него выхожу в инет. Достаточно на время отключить инет, и уже через локалку работать с сервером что бы понять характер атаки, анализируя логи. отразить такую атаку вполне возможно. И поможет в этом iptables+geoip+nginx хотя универсального решения я так понял всё равно нет.
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

Сообщение #9 Sumanai » 17.12.2013, 19:58

Alexandr_:отразить такую атаку вполне возможно.

Какую такую? Я потерял нить разговора.
И да, не каждую атаку можно отразить. Это я знаю точно.
Sumanai M
Аватара
Репутация: 1677
С нами: 11 лет 3 месяца

Сообщение #10 Alexandr_ » 17.12.2013, 21:00

Sumanai:Какую такую? Я потерял нить разговора.
Ну это уже логи покажу какую такую(ддос) атаку, и какими средствами, придется блокировать.
Sumanai:И да, не каждую атаку можно отразить. Это я знаю точно.
И нет, любую атаку можно отразить. Плохо знаете.

Sumanai:И да, не каждую атаку можно отразить.
Вы про что? Я полагаю про ддос? Теперь я потерял нить разговора :cry:

Если вы про ддос.
Основные способы:
переключить на резервный канал (ip).
Проксирование трафика через фильтры.

ддос дорогое удовольствие, ровно как и противодействие атаке. К примеру Гугл, Яндекс, под постоянным ддосом. Способность выдерживать колоссальные нагрузки, есть фундаментом любого крупного интернет проекта.

ЗЫ. Противоречие понятий: Нет такой атаки которую нельзя отразить, нет такой защиты которую нельзя пробить.
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

Сообщение #11 Sumanai » 17.12.2013, 21:25

Alexandr_:К примеру Гугл, Яндекс, под постоянным ддосом.

У них ресурсы. И да, даже гугл ложился под ддосом.
Вообще, не вижу смысла в разговоре. Подобные атаки, как и защита от них, это совсем не уровень обычного форума. Смысл это обсуждать тут?
Sumanai M
Аватара
Репутация: 1677
С нами: 11 лет 3 месяца

Сообщение #12 Alexandr_ » 17.12.2013, 22:20

Sumanai:Подобные атаки, как и защита от них, это совсем не уровень обычного форума
То есть phpbb это обычный движок, а форумы на phpbbex, самые обычные, никогда не будут под ддосом а если и будут, то нужно выключить сервер и не морочить себе мозг?
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

Сообщение #13 Sumanai » 17.12.2013, 22:27

То есть если форум дорос до того, что кто- то раскошелился на ддос, то владелец этого крупного форума уже знает, где искать помощь, или уже знает что делать.
А для мелких форумов, если вдруг кто их будет ддосить, действительно, выключение- лучший выход. Точнее их хостер вырубит за перегруз (и спрашивать не будет), а доступа к iptables на шаред хостинге всё равно нет, и его админ в любом случаи ничего не сможет сделать.
Sumanai M
Аватара
Репутация: 1677
С нами: 11 лет 3 месяца

Сообщение #14 Alexandr_ » 17.12.2013, 22:52

с
Sumanai:А для мелких форумов, если вдруг кто их будет ддосить, действительно, выключение- лучший выход. Точнее их хостер вырубит за перегруз (и спрашивать не будет), а доступа к iptables на шаред хостинге всё равно нет, и его админ в любом случаи ничего не сможет сделать.
Всё верно, только вот самой темой подразумевалось что форум вырос с шаред хостинга. И переехал на своё железо, после того как хостер после первого же ддоса или высоких нагрузок заблокировал родной ресурс. А для форума на phpbb это неизбежно. Причем скорее рано чем поздно. И совсем не обязательно что форум переедит на колокейшн илу ВДС. На дворе 2013-14 год высоко скоростной интернет сейчас есть практически в любом более менее крупном населенном пункте. К примеру мой провайдер за небольшие деньги дает мне Gigabit Ethernet сумарно до 300 Мбит/с + 2белых-IP. Для своего проекта хватает с головой. За колокейшн пришлось бы выложить в 3 раза больше, и это только за за 1u.
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

Сообщение #15 Sumanai » 17.12.2013, 23:34

Alexandr_:А для форума на phpbb это неизбежно. Причем скорее рано чем поздно.

Это неизбежно для любого растущего форума. И я не считаю, что по нагрузке phpbb чем- то выделяется.

Alexandr_:К примеру мой провайдер за небольшие деньги дает мне Gigabit Ethernet сумарно до 300 Мбит/с + 2белых-IP. Для своего проекта хватает с головой. За колокейшн пришлось бы выложить в 3 раза больше, и это только за за 1u.

Ну что же, вам повезло. Для меня 100 мегабит и один белый айпи будет стоить почти 1000 рублей, не считая трат на электричество. За эти деньги я возьму приличный выделенный сервер с гарантией работы 24 часа в сутки, ибо у меня свет отрубается чаще, чем в датацентре уровня TIER 1.
Про остальных молчу. Только диалап вымер, а белые айпи вообще единицы дают.
Sumanai M
Аватара
Репутация: 1677
С нами: 11 лет 3 месяца

Сообщение #16 VEG » 18.12.2013, 00:27

Ребят, я вам сейчас расскажу, какой у меня интернет. Исходящая скорость — 512 килобит :toothless: Больше не даёт мой провайдер. Да, 2013-2014 год. Да, не так уж и много в мире мест с очень дешёвым и быстрым интернетом.

Добавлено спустя 1 минуту 34 секунды:
А блочить клиентов по диапазонам IP без острой необходимости — глупость. Сам несколько раз сталкивался с тем, что не мог пользоваться какими-то сайтами из-за таких горе-админов, и не могу их за это похвалить.
VEG M
Администратор
Аватара
Откуда: Finland
Репутация: 1653
С нами: 12 лет

Сообщение #17 135 » 18.12.2013, 21:18

Alexandr_:К примеру мой провайдер за небольшие деньги дает мне Gigabit Ethernet сумарно до 300 Мбит/с + 2белых-IP. Для своего проекта хватает с головой. За колокейшн пришлось бы выложить в 3 раза больше, и это только за за 1u.
Ого!

Ошибся я.. думал человек развивается, а он чушь попороть зашёл.
135
Гость

Сообщение #18 Alexandr_ » 18.12.2013, 22:52

135:Ошибся я.. думал человек развивается, а он чушь попороть зашёл.
Посмотрите http://o3.ua/ru/telefonyja.html Раздел 1Гбит/c.
Вообще как говорил дедушка Ленин "Век живи, век учись".
Лично я не считаю себя it-шником, не считаю, и никогда не считал, так как заканчиваю второе высшее, в области права. И собираюсь работать именно в єтой области. Но почему то я думаю что багаж опыта в области IT у меня поболее вашего. Конечно я могу и ошибаться.
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

Сообщение #19 135 » 18.12.2013, 22:59

думаете? -)) нуну -) думайте -), но лучше бы вы попробовали работать руками, вдруг получилось бы лучше -).

Что касается поболе/помене, не буду раскрывать вам свою профессию и стаж, лучше поделюсь цитатой, которую буквально вчера прочитал в ежедневнике. Не дословно, но суть: "я не так молод, чтобы считать что всё знаю".

Удачи -).
135
Гость

Сообщение #20 Alexandr_ » 18.12.2013, 23:19

Я приношу свои извинения если я по вашему мнению не прав. Я не знаю кто ві, сколько вам лет, и кто ві по профессии. Но ваше утверждение что я развиваюсь а вы всезнающий гуру (вырвал из контекста), натолкнуло меня на мысль что вы ничего не знаете. Да будь ві хоть сам Брєм Коен или Сергей Брин. Меня єто совершенно не удивит :biggrin: У меня руками действительно иногда получается лучше чем мозгами.
Alexandr_
Автор темы
Репутация: 5
С нами: 10 лет 6 месяцев

След.

Вернуться в Оффтопик