Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest wtorek, 17 czerwca 2025, 01:39

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 145 ]  Przejdź na stronę Poprzednia  1 ... 4, 5, 6, 7, 8  Następna
Autor Wiadomość
 Tytuł:
Post: piątek, 19 maja 2006, 11:23 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
rokefeler pisze:
Koriolan : ...Co do logów to niestety nie pokazało mi sie nic nawet jak ustawiałem w regułce z postu powyżej wartości bliskie 0 :-(.
Ja dałem Ci ogólną radę (choć w przykładzie).
Generalnie chodzi o to, że jak nie wiesz czy dana regułka działa np. (blokujaca wirusa Blaster):
: [/] [] ()
...
$i -A INPUT -p tcp --dst 0/0 --dport 135 -j DROP
...
to dokładasz PRZED NIĄ dla [-A] regułkę 'logującą' (z limitem by logi nie zapchały dysku):
: [/] [] ()
...
$i -A INPUT -p tcp --dst 0/0 --dport 135 -j LOG -m limit --limit 3/hour --log-prefix "Se sprawdzam"
$i -A INPUT -p tcp --dst 0/0 --dport 135 -j DROP
..
Następnie uruchamiasz/restartujesz iptables/rc.firewall czy co tam masz i sprawdzasz czy reguły się dopisały:
: [/] [] ()
 iptables -nv -L > t.t 
(zapis reguł do pliku "t.t"). Tam widzisz :
: [/] [] ()
...
Chain FORWARD (policy DROP 552 packets, 179K bytes)
 pkts bytes target     prot opt in     out     source               destination
  20M 8998M mrtg_traffic  all  --  *      *       0.0.0.0/0            0.0.0.0/0
    0     0 ACCEPT     udp  --  *      *       0.0.0.0/0
...
    0     0 LOG        tcp  --  eth1   *       0.0.0.0/0            0.0.0.0/0           tcp dpt:135
                                         limit: avg 3/hour burst 5 LOG flags 0 level 4 prefix `Se sprawdzam'
    0     0 DROP       tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:135
...

prawie wołami napisane, że NAJPIERW iptables loguje uzycie portu 135 a później go zabrania. Mało z tego : opcja [-v] pokaże ile razy regułka była zastosowana.
W tym przypadku 0 - razy.
A tak wygląda regułka którą zapisałem w poprzednim poście :
: [/] [] ()
...
 1031 49488 DROP       tcp  --  *      *       192.168.0.165        0.0.0.0/0
                                                                           tcp flags:0x16/0x02 #conn/32 > 5
...
Widać, że była ZASTOSOWANA do 1031 - pakietów i zdropowała 49,488 bajtów.
Na koniec zaglądasz do logów i masz tam ".... Se sprawdzam..." o ile regułka działa i cośkolwiek ogranicza.

Tako rzecze Koriolan.

_________________
Określenie przy nicku to tylko dla 'jaj'; tytuł za ilość postów.
Ja ciągle się uważam za niewinne dziecię w sprawach linuksa; żaden guru czy inny moderator :-)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 19 maja 2006, 18:05 
Offline
Użytkownik

Rejestracja: niedziela, 18 maja 2003, 22:55
Posty: 386
Lokalizacja: Rzeszów
Koriolan pisze:
tassman pisze:
...mozna jakos skasowac polaczenia uzytkownika?

Tak tcp kasuje skrypt clr_conns z reliserv Zciecha.
Lub mój jeśli masz jakieś 'przekierowania'.
http://www.pitsoft.pl/nnd/download/NND_pakiety/testowe/


link nie chodzi. uzylem zciecha ale przelecialy kasowane polaczenia. i nic. potem zgrepowalem netstat-nat ale znowu bylo tyle samo polaczen

_________________
------------------------
HOUSE music


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 20 maja 2006, 11:37 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
Zobacz na :
http://195.116.234.1/nnd/download/NND_pakiety/testowe/
Łącze od tamtej strony jest Mocno ograniczone :-(

Pobierz też sobie il_polk lub il_pol z reliserv.
Pokazuje to na stronie ilość połączeń danego usera.

_________________
Określenie przy nicku to tylko dla 'jaj'; tytuł za ilość postów.
Ja ciągle się uważam za niewinne dziecię w sprawach linuksa; żaden guru czy inny moderator :-)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 20 maja 2006, 11:45 
Offline
Użytkownik

Rejestracja: niedziela, 18 maja 2003, 22:55
Posty: 386
Lokalizacja: Rzeszów
niestety, ten link tez zdechly

_________________
------------------------
HOUSE music


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 20 maja 2006, 13:46 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
netstat-nat -n | grep 192.168.0.1 | cat -b


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 13 listopada 2006, 17:10 
Offline

Rejestracja: wtorek, 11 lipca 2006, 19:16
Posty: 72
Lokalizacja: Targanice
Wie ktos czy mozna zrobic cos takiego by ilosc polaczen dla danego usera byla wyswietlana w statystykach ipfm tak jak np wyswietlane sa staty niceshapera??

_________________
Multimo 6mbit P PII 233 128MB RAM hdd:3,2GB@40GB 15 users@WiFi


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 27 listopada 2006, 03:39 
Offline

Rejestracja: środa, 2 listopada 2005, 00:08
Posty: 69
Lokalizacja: almost Gdańsk
Odświeże trochę ten temat, bo porobiłem trochę testów.

Sprawdzałem poniższe formułki:
Cytuj:
-A FORWARD -s 10.0.0.2 -p tcp -m connlimit --connlimit-above 40 -j DROP
-A FORWARD -s 10.0.0.2 -p tcp --dport 27000:30000 -m connlimit --connlimit-above 50 --connlimit-mask 32 -j REJECT --reject-with tcp-reset
-A FORWARD -s 10.0.0.0/255.255.255.0 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 40 --connlimit-mask 32 -j DROP (z firewalla Czerwa, ustawnie dla całej sieci)


I działają ładnie, ale niestety nie na przekierowane porty. Zapuściłem Azureusa na 4 pliki z duża ilością seedów, przekierowanym portem 27960 i niestety olewa on ograniczenie połączeń nawiązanych (ESTABLISHED), połączenia rosną, nawet do 350 tpc ESTABLISHED.
Sprawdzałem poprzez netstat-nat -n | grep 10.0.0.2 | grep ESTABLISHED | wc -l

Pytanie więc brzmi czy tak powinno być, tzn. czy te regułki nie powinny przyciąć Azuerusa (w moim przypadku)?
Czy u Was jest tak samo?
Więc jak zrobić limit na ilość połączeń nawiązanych dla p2p które maja przekierowane porty?

_________________
W LAN-ie wszyscy jesteśmy jedną wielką rodziną.
DSL 4mbit | 12 osób


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 27 listopada 2006, 09:36 
Offline
MODERATOR

Rejestracja: sobota, 30 lipca 2005, 14:08
Posty: 3984
Lokalizacja: Rzeszów
MarkosX pisze:
Więc jak zrobić limit na ilość połączeń nawiązanych dla p2p które maja przekierowane porty?

Podejrzewam, ze wystarczy wpisac te reguly przed regulami przekierowania.

_________________
FAQ dla NND: http://nnd-linux.pl/faq.php
Doswiadczenie, to cos, co zdobywasz tuz po chwili w ktorej go potrzebowales.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 27 listopada 2006, 16:49 
Offline

Rejestracja: środa, 2 listopada 2005, 00:08
Posty: 69
Lokalizacja: almost Gdańsk
tasiorek pisze:
MarkosX pisze:
Więc jak zrobić limit na ilość połączeń nawiązanych dla p2p które maja przekierowane porty?

Podejrzewam, ze wystarczy wpisac te reguly przed regulami przekierowania.



Podczas testów, zawsze dodawałem przed w iptables.rules (używam Firewall Czerwa)

wycinek z iptables.rules (w tej chwili):
Cytuj:
-A FORWARD -o lo -j ACCEPT
-A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
-A FORWARD -p tcp -m multiport --dports 135,445 -j DROP
-A FORWARD -s 10.0.0.0/255.255.255.0 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 150 --connlimit-mask 32 -j DROP
-A FORWARD -d 10.0.0.2 -p tcp -m tcp --dport 4664 -j ACCEPT
-A FORWARD -s 10.0.0.2 -p tcp -m tcp --sport 4664 -j ACCEPT
-A FORWARD -d 10.0.0.2 -p udp -m udp --dport 4664 -j ACCEPT

_________________
W LAN-ie wszyscy jesteśmy jedną wielką rodziną.
DSL 4mbit | 12 osób


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 9 marca 2007, 23:01 
Offline
PGF

Rejestracja: piątek, 25 lutego 2005, 18:22
Posty: 1430
Lokalizacja: Elbląg
Odświerzę temat, bo ostatnio miałem problem z jednym klientem (ma przekierowane publiczne IP) - jak odpalał swojego P2P, to potrafił narobić nawet 2000-2200 "połączeń" UDP :!:
Wykumałem coś takiego:
: [/] [] ()
iptables -A FORWARD -p udp [-s jakies_ip | -d jakies_ip] -m state --state NEW -m limit --limit 5/s --limit-burst 10 -j ACCEPT
iptables -A FORWARD -p udp -m state --state NEW -j DROP


Jak ręką odjął - teraz ma najwyżej 150-200.

Co najciekawsze, ten limit działa tylko na pakiety, próbujące ustanowić nowe "połączenia", nie ograniczając ilości pakietów, które lecą w ramach "połączeń" już "nawiązanych". Można pokombinować z innymi wartościami limitów.

P.S.
Celowo piszę połączenia i nawiązane w " ... " - chodzi oczywiście o "połączenie" rozumiane jako wpis w tablicy conntrack.

_________________
F33/F07,F11,F13,F17
ObrazekObrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 9 marca 2007, 23:18 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
cos podobnego mam:

iptables -t filter -A FORWARD -p udp -s $IP -m conntrack --ctproto udp \
--ctstate NEW -m limit --limit 6/h --limit-burst 10 -j ACCEPT



iptables -t filter -A FORWARD -p udp -s $IP -m conntrack --ctproto udp \
--ctstate RELATED,ESTABLISHED -m limit --limit 1/s -m length --length 300:1500 -j ACCEPT



iptables -t filter -A FORWARD -s $IP -p udp --dport ! 53 -m time --timestart 07:00 --timestop 23:59 -j DROP

_________________
Pomógł? wypij jego zdrowie.
http://nnd-linux.pl/faq.php
http://wiki.nnd.freesco.pl/index.php/FAQ


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 marca 2007, 10:29 
Offline
Użytkownik

Rejestracja: poniedziałek, 17 lipca 2006, 13:32
Posty: 220
sprawdziłem regulki Viatera.... dzialaja bezblednie :)

z kilkuset wpisow (do ponad tysiaca) dla UDP klienta z przekierowanym IP zrobilo sie nie wiecej niz 250.... nareszcie jakis progres

EDIT
.... nareszcie jakiś progres NA MOIM SERWERZE W TEJ MATERII...


Ostatnio zmieniony środa, 14 marca 2007, 11:43 przez Osfald, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 marca 2007, 11:41 
Offline
MODERATOR

Rejestracja: sobota, 30 lipca 2005, 14:08
Posty: 3984
Lokalizacja: Rzeszów
Osfald pisze:
nareszcie jakis progres

Nareszcie? Rozwiazanie tego problemu jest w faq od czasu jego powstania.

_________________
FAQ dla NND: http://nnd-linux.pl/faq.php
Doswiadczenie, to cos, co zdobywasz tuz po chwili w ktorej go potrzebowales.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 1 czerwca 2007, 01:24 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
nie lepszy bylby lancuch:
Cytuj:
iptables -t mangle -A PREROUTING

wtedy polecenie
Cytuj:
netstat-nat -n

nie pokazywaloby polaczen blokowanych i nie wprowadzalo
w blad potencjalnych uzytkownikow
tak mam u siebie od jakiegos czasu i wydaje mi sie to trafniejsze.

_________________
Pomógł? wypij jego zdrowie.
http://nnd-linux.pl/faq.php
http://wiki.nnd.freesco.pl/index.php/FAQ


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 2 czerwca 2007, 01:23 
Offline

Rejestracja: sobota, 2 czerwca 2007, 01:18
Posty: 4
:*


Ostatnio zmieniony niedziela, 3 czerwca 2007, 05:33 przez zlyZwierz, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 2 czerwca 2007, 13:15 
Offline
Honorowy Admin

Rejestracja: piątek, 5 lipca 2002, 17:30
Posty: 7800
Lokalizacja: Słupsk
Standardowo w NND jest o ile się nie mylę nieco ponad 8 tysięcy możliwych jednocześnie połączeń. Klient p2p sam z siebie jest w stanie wywołać 500 (na przykładzie Ktorrent), 20 takich klientów zablokuje sieć. Jeśli ograniczymu userowi ilość jednoczesnych połączeń, zapobiegniemy zapchaniu sieci, ponadto w przypadku userów mających wirusy rozsyłające spam, także możemy to przynajmniej ograniczyć...

_________________
Obrazek Belfer.one.PL
Obrazek Audio Cafe


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 2 czerwca 2007, 15:57 
Offline
PGF

Rejestracja: sobota, 15 marca 2003, 13:54
Posty: 2780
Maciek pisze:
Standardowo w NND jest o ile się nie mylę nieco ponad 8 tysięcy możliwych jednocześnie połączeń.


Czym jest spowodowane to ograniczenie?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 2 czerwca 2007, 17:44 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Wielkością tablicy conntrack a ta jest zalezna od ilości pamieci.

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 2 czerwca 2007, 18:02 
Offline
MODERATOR

Rejestracja: sobota, 30 lipca 2005, 14:08
Posty: 3984
Lokalizacja: Rzeszów
zlyZwierz pisze:
Pytanie retoryczne (tak , nie musicie odpowiadać ;) ) jaki widzicie sens w ograniczaniu liczby połączeń ?

Jest i moj ulubiony specjalista :D
Sens jest taki, ze nie zdycha tablica conntrack (oczywiscie mozna ja zwiekszyc) i modemy od tepsy tez zbyt wydajne nie sa.

_________________
FAQ dla NND: http://nnd-linux.pl/faq.php
Doswiadczenie, to cos, co zdobywasz tuz po chwili w ktorej go potrzebowales.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 2 czerwca 2007, 22:44 
Offline
PGF

Rejestracja: sobota, 15 marca 2003, 13:54
Posty: 2780
zciech pisze:
Wielkością tablicy conntrack a ta jest zalezna od ilości pamieci.


Więc właśnie, czyli nie ma jako takiego limitu, limitem jest wydajnośc sprzętu.


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 145 ]  Przejdź na stronę Poprzednia  1 ... 4, 5, 6, 7, 8  Następna

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 18 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl