Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Подскажите целесообразность установки pfsense

    Scheduled Pinned Locked Moved Russian
    27 Posts 5 Posters 13.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      dvserg
      last edited by

      Я к сожалению с IPTables знаком шапочно, поэтому всех нюнсов не знаю  :-
      Но Eugene прав - нужно пробовать.

      SquidGuardDoc EN  RU Tutorial
      Localization ru_PFSense

      1 Reply Last reply Reply Quote 0
      • Z
        zar0ku1
        last edited by

        Пишем скриптик, который определяет досивших и заносим в фаер

        система - любая, фаер - любой впринципе, через час такого ддоса  у тебя огнеупорный банлист

        закрывайте темы, если ответ на ваш вопрос полон.
        если схема сложная - не поленитесь ее нарисовать

        1 Reply Last reply Reply Quote 0
        • E
          Eugene
          last edited by

          @zar0ku1:

          Пишем скриптик, который определяет досивших и заносим в фаер

          система - любая, фаер - любой впринципе, через час такого ддоса  у тебя огнеупорный банлист

          И каким тебе видится алгоритм сего скриптика?

          http://ru.doc.pfsense.org

          1 Reply Last reply Reply Quote 0
          • Z
            zar0ku1
            last edited by

            @Eugene:

            И каким тебе видится алгоритм сего скриптика?

            Все зависит от того какой демон защищаем, я не знаю что за игрушка, какие порты, какая специфика ее работы
            а если из стандартных то: количество коннектов с одного ip больше нужного - в  бан, синзапросов больше 5 - в бан ну итп

            100к ботов довольно быстро отловятся

            ну и само собой зарезать все, кроме этого одного порта

            P.S. суть не в том чтобы просто прописать правила и гонять по ним пакеты (что будет наводить фаер в ступор, как писалось выше), суть в том чтобы собрать банлист, и кроном раз в минуту его прогружать в самый вверх, с одним правилом block

            P.P.S Еще можно задействовать не одну сетевую, а 2 или 4, чтобы снизить с них нагрузку

            P.P.P.S. и я бы не ставил pfsense, а собрал бы нормально freebsd или openbsd

            закрывайте темы, если ответ на ваш вопрос полон.
            если схема сложная - не поленитесь ее нарисовать

            1 Reply Last reply Reply Quote 0
            • Z
              zar0ku1
              last edited by

              @dvserg:

              ну это анализатором логов пахнет.

              так и есть,

              да примерно пару часов играть будет не возможно (высокий пинг), но зато потом нагрузка существенно снизится

              P.S. можно попробовать какой-нить cisco traffic analyzer если есть средства, или cisco guard
              если сервер имеет большое значение, я бы смотрел в сторону аппаратных средств

              закрывайте темы, если ответ на ваш вопрос полон.
              если схема сложная - не поленитесь ее нарисовать

              1 Reply Last reply Reply Quote 0
              • D
                dvserg
                last edited by

                Не успел твой предыдущий пост прочитать  ;)

                SquidGuardDoc EN  RU Tutorial
                Localization ru_PFSense

                1 Reply Last reply Reply Quote 0
                • E
                  Eugene
                  last edited by

                  @zar0ku1:

                  P.S. суть не в том чтобы просто прописать правила и гонять по ним пакеты (что будет наводить фаер в ступор, как писалось выше), суть в том чтобы собрать банлист, и кроном раз в минуту его прогружать в самый вверх, с одним правилом block

                  Даже если представить, что какой-то простой скрипт сможет формировать банлист по обозначенным тобой критерием, представь, что станет с файрволлом если он каждый легитимный син будет проверять супротив банлиста в 100к хостов. Если я правильно понимаю, банлист - это всего лишь ещё один набор правил. Таким образом мы пропуск нормальных синов сииильно сдвинем на второй план и загрузим процессор ещё больше, что вряд ли наилучшем образом отразится на здоровье файрволла, разве нет?

                  http://ru.doc.pfsense.org

                  1 Reply Last reply Reply Quote 0
                  • E
                    Eugene
                    last edited by

                    что-то я тоже не успеваю читать -)

                    http://ru.doc.pfsense.org

                    1 Reply Last reply Reply Quote 0
                    • D
                      dvserg
                      last edited by

                      По поводу доса таки лучше поискать методики в интернете. Вот к примеру
                      http://www.hackzone.ru/articles/zashita_ot_ddos.html

                      Чуть рекламы
                      http://www.antiddos.org/

                      SquidGuardDoc EN  RU Tutorial
                      Localization ru_PFSense

                      1 Reply Last reply Reply Quote 0
                      • Z
                        zar0ku1
                        last edited by

                        @Eugene:

                        Даже если представить, что какой-то простой скрипт сможет формировать банлист по обозначенным тобой критерием, представь, что станет с файрволлом если он каждый легитимный син будет проверять супротив банлиста в 100к хостов. Если я правильно понимаю, банлист - это всего лишь ещё один набор правил. Таким образом мы пропуск нормальных синов сииильно сдвинем на второй план и загрузим процессор ещё больше, что вряд ли наилучшем образом отразится на здоровье файрволла, разве нет?

                        Привожу пример:

                        ipfw add deny all from xxx.xxx.xxx.xxx to me
                        

                        у тебя будут такие правила,
                        10к правил выдержит пень4 1,8ГГц легко, а такой Intel Core i7 920 4Gb я даже не знаю чем загрузить можно, да и сетевушка кашерная, все будет хорошо ;)

                        По поводу доса таки лучше поискать методики в интернете. Вот к примеру
                        http://www.hackzone.ru/articles/zashita_ot_ddos.html

                        тоже что я и написал, только там просто правила заносятся, и будет лишняя нагрузка, каждый раз это анализировать
                        тюнинг freebsd - это само собой =)

                        закрывайте темы, если ответ на ваш вопрос полон.
                        если схема сложная - не поленитесь ее нарисовать

                        1 Reply Last reply Reply Quote 0
                        • Z
                          zar0ku1
                          last edited by

                          и не верю я в ддос на какой-то игровой сервачок 100к ботами - это чушь, простите меня

                          закрывайте темы, если ответ на ваш вопрос полон.
                          если схема сложная - не поленитесь ее нарисовать

                          1 Reply Last reply Reply Quote 0
                          • D
                            dvserg
                            last edited by

                            @zar0ku1:

                            и не верю я в ддос на какой-то игровой сервачок 100к ботами - это чушь, простите меня

                            ;D Сейчас допросишься логов на 3 листа.

                            SquidGuardDoc EN  RU Tutorial
                            Localization ru_PFSense

                            1 Reply Last reply Reply Quote 0
                            • Z
                              zar0ku1
                              last edited by

                              @dvserg:

                              ;D Сейчас допросишься логов на 3 листа.

                              Мне нужен сайт этого игрового сервера, и график загрузки канала

                              закрывайте темы, если ответ на ваш вопрос полон.
                              если схема сложная - не поленитесь ее нарисовать

                              1 Reply Last reply Reply Quote 0
                              • E
                                Eugene
                                last edited by

                                @zar0ku1:

                                у тебя будут такие правила,
                                10к правил выдержит пень4 1,8ГГц легко, а такой Intel Core i7 920 4Gb я даже не знаю чем загрузить можно, да и сетевушка кашерная, все будет хорошоreebsd - это само собой =)

                                Не стоит переоценивать возможности процессоров. На самом деле проблема есть (если ты не приведёшь опровержение с графиками). Вот самый свежий thread http://forum.pfsense.org/index.php/topic,20360.0.html
                                Фильтрация пакетов таки кушает ресурсы.

                                http://ru.doc.pfsense.org

                                1 Reply Last reply Reply Quote 0
                                • N
                                  Niki
                                  last edited by

                                  @dvserg:

                                  @zar0ku1:

                                  и не верю я в ддос на какой-то игровой сервачок 100к ботами - это чушь, простите меня

                                  ;D Сейчас допросишься логов на 3 листа.

                                  Ага, есть лог и он намного больше 3-х листов ;D. И это чисто сины за одну ночь > 100К ботов. Думаю в реале их намного больше.
                                  К сожалению, что за сервер не могу сказать, секурность.

                                  По поводу правил. Я же писал, даже 5К при таком ддосе создают задержки. 100К черных правил при ддосе просто утопят фаер с любым процем. Да и не надо нам это , у нас есть белый список и задача его оптимизировать. Т.е. недопустить прохождения ботов по всей цепочке.

                                  Насколько я понял из сообщений, pfsense нам не особо поможет справится с нашей бедой.
                                  Кстати, а кто-то может подсказать, что есть в pfsense для защиты от ддос, чего нет в других осях.

                                  1 Reply Last reply Reply Quote 0
                                  • Z
                                    zar0ku1
                                    last edited by

                                    @Eugene:

                                    Не стоит переоценивать возможности процессоров. На самом деле проблема есть (если ты не приведёшь опровержение с графиками). Вот самый свежий thread http://forum.pfsense.org/index.php/topic,20360.0.html
                                    Фильтрация пакетов таки кушает ресурсы.

                                    конечно кушает, но я вообще-то писал не про пфсенс ;) и такую нагрузку выдержит легко, вы проверяли? я - да

                                    @Niki:

                                    Ага, есть лог и он намного больше 3-х листов ;D. И это чисто сины за одну ночь > 100К ботов. Думаю в реале их намного больше.
                                    К сожалению, что за сервер не могу сказать, секурность.

                                    По поводу правил. Я же писал, даже 5К при таком ддосе создают задержки. 100К черных правил при ддосе просто утопят фаер с любым процем. Да и не надо нам это , у нас есть белый список и задача его оптимизировать. Т.е. недопустить прохождения ботов по всей цепочке.

                                    Насколько я понял из сообщений, pfsense нам не особо поможет справится с нашей бедой.
                                    Кстати, а кто-то может подсказать, что есть в pfsense для защиты от ддос, чего нет в других осях.

                                    Простите, лог чего?
                                    ложь, п###ешь и провокация, не верю я про ботнет в 100к ботов :D ну не смешите меня, хабр положили 15к ботами, ваш сервачок бы уже давно сдох  =))))))) вы себе наверно не представляете что такое 15к коннектов ежесекундно!

                                    Вы так и не назвали что за игровой сервер, ну и адрес его скажите

                                    в pfsense нет ничего от ддоса

                                    закрывайте темы, если ответ на ваш вопрос полон.
                                    если схема сложная - не поленитесь ее нарисовать

                                    1 Reply Last reply Reply Quote 0
                                    • N
                                      Niki
                                      last edited by

                                      @zar0ku1:

                                      Простите, лог чего?

                                      Лог уникальных айпишников.

                                      @zar0ku1:

                                      ложь, п###ешь и провокация, не верю я про ботнет в 100к ботов :D ну не смешите меня, хабр положили 15к ботами, ваш сервачок бы уже давно сдох  =)))))))

                                      Без защиты сдохнет любой дедик. Сины просто заткнут все. И мощность сервера тут совсем не при чем.

                                      @zar0ku1:

                                      вы себе наверно не представляете что такое 15к коннектов ежесекундно!

                                      Представляю, поверьте. Хотя мы вроде не на школьном форуме и я не что-то кому-то доказывать сюда пришел. Не верите ваше дело.
                                      В следующий раз сниму вам видео с иптрафа )) . Без фильтров сервак умирает через 5 сек. Нарезка коннектов+ограничения на скорость открытия новых+ограничение по скорости+белые списки пока спасает отцов русской демократии.  ;D Но есть желание немного усовершенствовать все это хозяйство.

                                      @zar0ku1:

                                      Вы так и не назвали что за игровой сервер, ну и адрес его скажите

                                      Ддосеры тоже читают подобные форумы. Зачем я буду раскрывать себя, это неразумно. Да и тихо пока. Наверное бабло закончилось.  ;D

                                      @zar0ku1:

                                      в pfsense нет ничего от ддоса

                                      Ну вот это я и пытаюсь выяснить.

                                      1 Reply Last reply Reply Quote 0
                                      • T
                                        tamaki
                                        last edited by

                                        Что-то меня терзают смутные сомнения, что мы тут не про игровой сервер говорим. А Niki - правительственный агент.

                                        1 Reply Last reply Reply Quote 0
                                        • N
                                          Niki
                                          last edited by

                                          @tamaki:

                                          Что-то меня терзают смутные сомнения, что мы тут не про игровой сервер говорим. А Niki - правительственный агент.

                                          ;D нет, я не агент. Ну вот представьте я сейчас открываю имя, мы общаемся на темы защиты … тема индексируется поисковиком ... ддосеры вводят название нашего проекта, читают и лупят по самым уязвимым местам. Зачем мне это. Да и толку от того, что вы посмотрите на проект. Вся основная заваруха на серверах, снаружи все чисто.

                                          1 Reply Last reply Reply Quote 0
                                          • Z
                                            zar0ku1
                                            last edited by

                                            Посмотрев на сервер можно понять врешь или нет
                                            чтобы не светить адрес есть ЛС, с уважением ваш КО

                                            закрывайте темы, если ответ на ваш вопрос полон.
                                            если схема сложная - не поленитесь ее нарисовать

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.