LinuxSir.cn,穿越时空的Linuxsir!

 找回密码
 注册
搜索
热搜: shell linux mysql
查看: 3583|回复: 13

悲观,DDOS的攻击iptables难以防范

[复制链接]
发表于 2004-7-24 17:11:11 | 显示全部楼层 |阅读模式
服务器做了nat,遇到私网pc中了蠕虫病毒,乱发SYN报,服务器就瘫了,哪怕我在iptables上作了过滤:
forward -p tcp --syn -m limit --limit 100/s --limit-burst 100 -j ACCEPT
类似的语句还不少,真来了照样,在messages的日志中出现了这样的记录:
1 Time(s): NET: 996 messages suppressed.
1 Time(s): NET: 998 messages suppressed.
2088 Time(s): Neighbour table overflow.
发表于 2004-7-25 19:13:18 | 显示全部楼层
你过滤的规则有哪些 ?
 楼主| 发表于 2004-7-25 19:44:37 | 显示全部楼层
请指教:
:INPUT ACCEPT [3189650:1313016708]
:FORWARD ACCEPT [12883974:8572358810]
:OUTPUT ACCEPT [3724736:3104138805]
-A INPUT -f -m limit --limit 100/sec --limit-burst 100 -j ACCEPT
-A INPUT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec --limit-burst 200 -j ACCEPT
-A INPUT -p udp -m udp --dport 138 -j DROP
-A INPUT -p udp -m udp --dport 137 -j DROP
-A INPUT -p tcp -m tcp --dport 1068 -j DROP
-A INPUT -p icmp -m limit --limit 12/min --limit-burst 2 -j DROP
-A FORWARD -f -m limit --limit 100/sec --limit-burst 100 -j ACCEPT
-A FORWARD -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec --limit-burst 200 -j ACCEPT
-A FORWARD -p tcp -m tcp --dport 445 -j DROP
-A FORWARD -p udp -m udp --dport 138 -j DROP
-A FORWARD -p udp -m udp --dport 137 -j DROP
-A FORWARD -p tcp -m tcp --dport 1068 -j DROP
-A FORWARD -p tcp -m tcp --dport 5554 -j DROP
-A FORWARD -p icmp -j DROP

REROUTING ACCEPT [986908:53126959]
OSTROUTING ACCEPT [31401:2008714]
:OUTPUT ACCEPT [30070:1952143]
-A POSTROUTING -p tcp -m tcp --dport 445 -j DROP

来自私网病毒报都是随机产生不存在的IP,向外发送,可能没有设置好iptables,病毒报可以轻松把机器弄趴下。或许用RHAS3会好一些。

有时候还要受到来自公网上的25端口的syn报攻击,平均负载节节上升,直到把机器资源消耗完,通过iptables有办法吗?
发表于 2004-7-25 19:51:28 | 显示全部楼层
开得还有哪些服务 ?
 楼主| 发表于 2004-7-25 19:55:48 | 显示全部楼层
21,22,23,25,110,80,443
 楼主| 发表于 2004-7-25 20:02:04 | 显示全部楼层
这可能与我开的那些服务关系不大,因为我所观察到的并不是针对机器的攻击,都是私网的中毒pc发出来的无头包。
因为做了nat,这些报先过filter还是nat,应该是filter吧。
发表于 2004-7-29 10:20:55 | 显示全部楼层
我也遇到了这中状况,不过我把DROP从ForWard移到 POSTROUTING 后好像好了一点!不过最终结果还是一样。我只好在交换机中把那个内网的MAC地址过滤了!
发表于 2004-7-29 22:34:07 | 显示全部楼层
兄弟不要悲观,如果你彻底的了解一下DDos的话!

并且需要认清netfilter这个框架到底能作些什么活!
发表于 2004-7-29 22:47:46 | 显示全部楼层
尝试用fbsd+ipf做nat看看嘛fbsd比较耐打

不过杀毒才是根本
 楼主| 发表于 2004-7-30 08:12:04 | 显示全部楼层
谢谢各位大大
您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表