Futurelakimens
user
- 12 април 2017
- 1.918
- 1.259
Мене ме интересира оти сево ова на серверот да го правиш коа си имаш WAF на CF страната? Ете, имаат АПИ, врзи си whatever tables, прави си анализи автматски, упали си machine learning, и после прати на апито да ги блокираш адресите на ниво на CF. Не е ли вака подобро?Стварно зезаш сега. Кога имаш реални ип адреси во auth.log или whathever.log можеш да парсираш и што сакаш да прајш со нив.
За flood
iptables -N http-flood
iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 1 -j http-flood
iptables -A INPUT -p tcp --syn --dport 443 -m connlimit --connlimit-above 1 -j http-flood
iptables -A http-flood -m limit --limit 10/s --limit-burst 10 -j RETURN
iptables -A http-flood -m limit --limit 1/s --limit-burst 10 -j LOG --log-prefix "HTTP-FLOOD "
iptables -A http-flood -j DROP
За connection tracking
iptables -A INPUT -p tcp -m connlimit --connlimit-above 80 -j REJECT --reject-with tcp-reset
iptables -A INPUT -p tcp -m conntrack --ctstate NEW -m limit --limit 60/s --limit-burst 20 -j ACCEPT
iptables -A INPUT -p tcp -m conntrack --ctstate NEW -j DROP
За drop на subnet
iptables -A INPUT -s 116.0.0.0/8 -j DROP
Скоцкај го ова во еден bash и имаш проактивен систем што ќе чита лог ќе лимитира според него и ќе блокира ип адреси од него, или едноставно да стават агент/ендпоинт што има IDS IPS со ML (затоа примерот со тренд микро) и да не се замараат со скриптирање
На крај на денот се запна со iptables колку да тераме дискусија иако и сам знаеш дека треба сет од алатки дали е тоа ipset со fail2ban во комбинација со uwf или iptables е небитно. Ама може.