Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

Зашита веб сервера

Статус пользователя 330863
сообщение 13.2.2011, 21:12
Сообщение #1


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

Начитал много чего по гуглу насчёт зашиты веб сервера апатч на линуксе но всёже хотел тут спросить чем вы зашишайте веб сервер pardon.gif
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   Цитировать сообщение
Статус пользователя Ozuss
сообщение 13.2.2011, 22:41
Сообщение #2
Стаж: 15 лет

Сообщений: 7
Благодарностей: 2
Полезность: 0

service apache2 stop
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 13.2.2011, 23:07
Сообщение #3
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

апач на линуксе изврат. на лине ставь nginx/phpfm

есть скрипты которые проверяют на наличие шеллов
а также измененные права на папках-файлах с записью в БД.

Отредактировал: cs-portal, - 13.2.2011, 23:08
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 14.2.2011, 6:54
Сообщение #4


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

cs-portal,
дело в том что у меня неработает нормально с nginx + php-fpm + mysql sad.gif ,да и то ,от флуда делаються запросы на мускул и тот грузиться непосильно ,а такое было и на nginx+phpfpm+myqsl yy.gif
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя The_Razer
сообщение 14.2.2011, 18:20
Сообщение #5
Стаж: 18 лет

Сообщений: 297
Благодарностей: 48
Полезность: 34

Гони адрес. Проверим нужен ли тебе nginx.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 14.2.2011, 20:57
Сообщение #6


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

The_Razer,
во первых зачем так грубо
во вторых в подписи ссыль)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя coolman
сообщение 15.2.2011, 16:18
Сообщение #7


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

в третьих скину для всех простой вариант, но вполне действующий

iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 15 -m limit --limit 1/hour --limit-burst 1 -j LOG --log-prefix " connlimit-above-15 "
iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 15 -j DROP
iptables -A INPUT -p tcp --dport 80 -m conntrack --ctstate ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -m conntrack --ctstate NEW -m hashlimit --hashlimit-upto 5/sec --hashlimit-burst 14 --hashlimit-mode srcip --hashlimit-name not_ddos1 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j DROP


естественно выше этих правил ни чего не должно разрешать 80 порт
и входящая цепочка по умолчанию дропает ну или последнее правило его заменяет :)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 2 раз
   + Цитировать сообщение
Статус пользователя 330863
сообщение 15.2.2011, 16:23
Сообщение #8


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

coolman,
может я перепутал ,но в конце не должно быть ACCEPT ?
тоесть: iptables -A INPUT -p tcp --dport 80 -j ACCEPT ?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя coolman
сообщение 15.2.2011, 16:25
Сообщение #9


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

Цитата(330863 @ 15.2.2011, 19:23) *
coolman,
может я перепутал ,но в конце не должно быть ACCEPT ?
тоесть: iptables -A INPUT -p tcp --dport 80 -j ACCEPT ?

я написал как должно быть, то что ты только что написал, вообще ни чего не ограничивает, просто тупо порт 80 открывает.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 15.2.2011, 16:36
Сообщение #10


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

coolman,
понял шас после ешё одного прочёта :)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя coolman
сообщение 15.2.2011, 16:49
Сообщение #11


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

вкратце разжую че делают правила, то-бишь клиент может установить только 15 соединений, это выше чем достаточно для стандартного серфера, если идет превышение, то идет запись в лог и в следующих соединениях будет отказано, пока не закроются эти, пользователем или по таймауту. Дальше, если соединение установлено, то для него ни каких ограничений, дальше самое главное, обычно досят большим количеством новых пакетов, так вот, как раз правило с "NEW" ограничивает скорость поступления этих пакетов, в первую секунду примет 14 новых пакетов, в следующую, если идет дос, то-бишь шквал, будет принимать только по 5 пакетов в секунду, пока дос не спадет, ну это грубое объяснение, есть более тонкое, на примере "ведра и дырки в нем", но не забивайте себе этим голову :biggrin:


чето я разошелся, спасибо может кто скажет dirol.gif boast.gif

Отредактировал: coolman, - 15.2.2011, 16:54
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 3 раз
   + Цитировать сообщение
Статус пользователя 330863
сообщение 15.2.2011, 17:52
Сообщение #12


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

coolman,
я обычно обясняю трубой водо канала rofl.gif
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
  Тема закрытаНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: