Sadek pisze:
...sprawdza ilość połaczen dla każdego hosta, jeżeli przekracza 60 to kasuje połaczenia dla tego hosta,...
Troszkę to nie tak...
Generalnie to iptables powinień zawiarać ograniczenia ilości połaczeń.
I np. po restarcie pilnować ich ilości i nie dopuszczać do nadużyć.
Skrypt powinien służyć okazjonalnie np. po zmianie ilości w iptables i uruchomieniu iptables z nowymia wartościami kasujemy skryptem JUŻ NAWIĄZANE połaczenia (iptables chyba nie domyka już nawiązanych, choć nie jestem 100% pewien).
Uwaga:
- Już było opisane przy temacie ograniczanie połączeń: p2p potrafi tak szybko nawiązywac połaczenia, że iptables nie zdąża ich zamykać. Np. p2p chce otwirać 1000 połączeń/sek a iptables ma ograniczenie 100/sek. Ustala się równowaga powiedzmy około 300.
Ja skryptem il_pol lub il_polk patrzę na ilość połaczeń i jak ktoś przesadza A NIE POMAGAJĄ SMSY I UWAGI NA GG to tak mu przycinam połączenia i transfer (oczywiście uzasadniam: "Jak ma mieć internet skoro jego kaza nic nie robi tylko otwiera połaczenia. Nic nie ciągnie ani nie wysyła. Ograniczysz połączenia - będzie miał internet" ), że z przeprosinami prędziutko zmniejsza ilość połączeń
Jest to "nie tak" gdyż prawie nic Ci nie daje. Jedynie sekundową ulgę raz na godzinę
U mnie jak ktoś kiedyś przesadził to po kilku sekundach już miał 900 połaczeń i zapychał sie router. W logach "coś tam ... table overflow". Czyli brakowało "wolnych połączeń".
_________________
Określenie przy nicku to tylko dla 'jaj'; tytuł za ilość postów.
Ja ciągle się uważam za niewinne dziecię w sprawach linuksa; żaden guru czy inny moderator
