Přejít na obsah


Fotka

nastavení apache


  • Pokud chcete vložit odpověď, přihlašte se
7 odpovědí na toto téma

#1 pepa.z.pocernic

pepa.z.pocernic

    Advanced Member

  • Administrators
  • 2696 příspěvků(y)

Publikováno 02 June 2011 - 19:22

Nevíte někdo, jak u apache omezit počet současných připojení z jedné ip?
  • 0

#2 ToRo61

ToRo61

    Advanced Member

  • Members
  • PipPipPip
  • 505 příspěvků(y)

Publikováno 02 June 2011 - 19:27

experimentoval jsem cca před rokem s
např. http://www.cohprog.c..._bandwidth.html
http://www.topology....are/README.html
  • 0

#3 R4ZoR

R4ZoR

    Advanced Member

  • Members
  • PipPipPip
  • 175 příspěvků(y)

Publikováno 02 June 2011 - 19:42

http://httpd.apache....urity_tips.html
Taktiež by som problematické IPčky zablokoval.
A doporučujem si tiež prečítať o slowloris, ktorý postihuje aj Apache.
  • 0

#4 zLOST

zLOST

    Advanced Member

  • Members
  • PipPipPip
  • 778 příspěvků(y)

Publikováno 02 June 2011 - 20:00

neco jako:
iptables -A INPUT -i eth0 -p tcp --dport 80 -m connlimit --connlimit-above 25 --connlimit-mask 32 -j DROP
iptables -A INPUT -i eth0 -p tcp -m tcp --dport 80 -j ACCEPT
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

akroat potrebujes par modulu k iptables - nv_conntrack_ipv4, xt_connlimit, xt_state
  • 0

#5 zLOST

zLOST

    Advanced Member

  • Members
  • PipPipPip
  • 778 příspěvků(y)

Publikováno 02 June 2011 - 20:02

takhle to sejmes jeste pred tim, nez by se indiani vubec museli zvedat z bizonich kuzi...
  • 0

#6 pepa.z.pocernic

pepa.z.pocernic

    Advanced Member

  • Administrators
  • 2696 příspěvků(y)

Publikováno 02 June 2011 - 20:04

nevim, jestli je taková agresivita žádoucí. Hodilo by se něco, co by mělo podobný význam jako MaxClients, ale na jednu ip adresu
  • 0

#7 zLOST

zLOST

    Advanced Member

  • Members
  • PipPipPip
  • 778 příspěvků(y)

Publikováno 02 June 2011 - 20:06

vsak tohle ti proste omezi pocet soucasnych spojeni z dane ip/rozsahu na danej port. predpokladam, ze by se to dalo krouhat i podle prutoku, ale to uz jsem nezkoumal
  • 0

#8 semik75

semik75

    Advanced Member

  • Members
  • PipPipPip
  • 942 příspěvků(y)

Publikováno 02 June 2011 - 20:22

To co navrhuje zLOST je velice efektivni. Kernel to udela radove levneji nez kdyz to bude delat Apache.

Mozna bych zvazil nahrazeni toho DROP za REJECT... tedy pokud nemas podezreni ze se nejaky picus bavi tim ze server pretezuje. Nekdy minuly tyden na root.cz vysla zpravicka o nejakem toolu ktery Apache umoznuje hodne levne sejmnout, vyuziva toho ze otrevre hodne spojeni a zoufale pomalu odesila svuj pozadavek. Myslim ze si s tim par lidi ted bude hrat.. to za tyden dva odezni.


edit: ano o http://ha.ckers.org/slowloris/ se myslim psalo...
  • 0
Pokud se o mě chcete dozvědět víc, tak navštivte můj web: http://tomasek.cz/.




1 uživatel(ů) prochází toto téma

0 uživatelů, 1 návštěvníků 0 anonymních uživatelů

Reklama