AlliedModders

AlliedModders (https://forums.alliedmods.net/index.php)
-   Snippets and Tutorials (https://forums.alliedmods.net/forumdisplay.php?f=112)
-   -   [Linux] Source Query Proxy: DDoS Protection - Kernel redirection! (https://forums.alliedmods.net/showthread.php?t=297237)

notMe2 02-25-2022 06:13

Re: [Linux] Source Query Proxy: DDoS Protection - Kernel redirection!
 
Thanks for the quick reply. Really amazing tool

Feel1986 03-08-2022 08:59

Re: [Linux] Source Query Proxy: DDoS Protection - Kernel redirection!
 
Quote:

Originally Posted by spumer (Post 2771948)
Зачем?

Ну если запущено несколько серверов. Каждому отдельный процесс не запускать редиректа
Перехватываем весь ff54:ff56, редиректим на прокси, прокси отдает кеш запрашиваемого IP:PORT. Прокси пускай получает массив ответов серверов и отдает информацию по тому что спрашивали.
А так прийдется каждый сервер отдельно настраивать, проксировать и фильтровать

Так же вопрос, когда мы редиректим в NAT на прокси, чтобы скрипт получил и обработал трафик, его нужно запустить в систему в conntrack, а conntrack забьется при атаке.
Тут надо как-то получить пакет, ответить на него и сразу удалить с контрек srcIP. Никакие хешлимиты тут не помогут, ибо будет потеря трафика

spumer 03-08-2022 12:48

Re: [Linux] Source Query Proxy: DDoS Protection - Kernel redirection!
 
Quote:

Originally Posted by Feel1986 (Post 2773466)
Ну если запущено несколько серверов. Каждому отдельный процесс не запускать редиректа
Перехватываем весь ff54:ff56, редиректим на прокси, прокси отдает кеш запрашиваемого IP:PORT. Прокси пускай получает массив ответов серверов и отдает информацию по тому что спрашивали.
А так прийдется каждый сервер отдельно настраивать, проксировать и фильтровать

Процесс и так один будет. Настраивать в любом случае надо каждый. Просто указываешь сервер в конфиге и всё. Всё что описано будет опрашиваться и проксироваться. Автогенерация конфига это скорее про крупных хостеров, обычно серверы добавляются не так часто, текущего функционала должно хватать.

Quote:

Originally Posted by Feel1986 (Post 2773466)
Так же вопрос, когда мы редиректим в NAT на прокси, чтобы скрипт получил и обработал трафик, его нужно запустить в систему, а как же conntrack, он забьется при атаке.
Тут надо как-то получить пакет, ответить на него и сразу удалить с контрек srcIP. Никакие хешлимиты тут не помогут, ибо будет потеря трафика

Всё так, пока эта проблема присутствует и надо немного изменить архитектуру. До conntrack вообще допускать не надо. Что касается потери трафика, то главное не терять легитимный трафик, в основном в этом сложность. Здесь у меня тоже есть идеи для полноценного решения.

Feel1986 03-08-2022 13:06

Re: [Linux] Source Query Proxy: DDoS Protection - Kernel redirection!
 
Quote:

Originally Posted by spumer (Post 2773491)
Процесс и так один будет. Настраивать в любом случае надо каждый. Просто указываешь сервер в конфиге и всё. Всё что описано будет опрашиваться и проксироваться. Автогенерация конфига это скорее про крупных хостеров, обычно серверы добавляются не так часто, текущего функционала должно хватать.


Всё так, пока эта проблема присутствует и надо немного изменить архитектуру. До conntrack вообще допускать не надо. Что касается потери трафика, то главное не терять легитимный трафик, в основном в этом сложность. Здесь у меня тоже есть идеи для полноценного решения.

Да, в conntrack трафик если впустить этот то проблема, резать однозначно в raw нужно но как его обработать.
предлагаю связаться в телеграм или каклибо, есть так же идеи и хорошие знания фаервола. Подумать вместе как решить проблему данного трафика.


All times are GMT -4. The time now is 11:42.

Powered by vBulletin®
Copyright ©2000 - 2024, vBulletin Solutions, Inc.