<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[沧海一粟]]></title> 
<link>http://www.dzhope.com/index.php</link> 
<description><![CDATA[Web系统架构与服务器运维,php开发]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[沧海一粟]]></copyright>
<item>
<link>http://www.dzhope.com/post//</link>
<title><![CDATA[如何用iptables来防止web服务器被CC攻击]]></title> 
<author>jed &lt;jed521@163.com&gt;</author>
<category><![CDATA[服务器技术]]></category>
<pubDate>Sat, 11 Apr 2009 08:09:43 +0000</pubDate> 
<guid>http://www.dzhope.com/post//</guid> 
<description>
<![CDATA[ 
	当apache站点受到严重的cc攻击，我们可以用iptables来防止web服务器被CC攻击，实现自动屏蔽IP的功能。 <br/>1．系统要求 <br/>(1)LINUX 内核版本：2.6.9-42ELsmp或2.6.9-55ELsmp（其它内核版本需要重新编译内核，比较麻烦，但是也是可以实现的）。 <br/>(2)iptables版本：1.3.7 <br/>2. 安装 <br/>安装iptables1.3.7和系统内核版本对应的内核模块kernel-smp-modules-connlimit <br/>3. 配置相应的iptables规则 <br/>示例如下： <br/>(1)控制单个IP的最大并发连接数 <br/>iptables -I INPUT -p tcp --dport 80 -m connlimit &#92;<br/>--connlimit-above 50 -j REJECT&nbsp;&nbsp;<br/>#允许单个IP的最大连接数为 30(2)控制单个IP在一定的时间（比如60秒）内允许新建立的连接数 <br/>iptables -A INPUT -p tcp --dport 80 -m recent &#92;<br/>--name BAD_HTTP_ACCESS --update --seconds 60 &#92;<br/>--hitcount 30 -j REJECT<br/>iptables -A INPUT -p tcp --dport 80 -m recent &#92;<br/>--name BAD_HTTP_ACCESS --set -j ACCEPT<br/>#单个IP在60秒内只允许最多新建30个连接4. 验证 <br/>（1）工具：flood_connect.c（用来模拟攻击) <br/>（2）查看效果： <br/>使用<br/>watch 'netstat -an &#124; grep:21 &#124; &#92; grep<模拟攻击客户机的IP>&#124; wc -l'实时查看模拟攻击客户机建立起来的连接数， <br/>使用<br/>watch 'iptables -L -n -v &#124; &#92;grep<模拟攻击客户机的IP>'查看模拟攻击客户机被 DROP 的数据包数。 <br/>5．注意 <br/>为了增强iptables防止CC攻击的能力，最好调整一下ipt_recent的参数如下： <br/>#cat/etc/modprobe.conf<br/>options ipt_recent ip_list_tot=1000 ip_pkt_list_tot=60<br/>#记录1000个IP地址，每个地址记录60个数据包<br/>#modprobe ipt_recent<br/>本文来自黑色电视机，原文地址：<a href="http://www.blacktv.com.cn" target="_blank">http://www.blacktv.com.cn</a><br/><br/>Tags - <a href="http://www.dzhope.com/tags/linux/" rel="tag">linux</a> , <a href="http://www.dzhope.com/tags/iptables/" rel="tag">iptables</a> , <a href="http://www.dzhope.com/tags/%25E9%2598%25B2cc%25E6%2594%25BB%25E5%2587%25BB/" rel="tag">防cc攻击</a>
]]>
</description>
</item><item>
<link>http://www.dzhope.com/post//#blogcomment</link>
<title><![CDATA[[评论] 如何用iptables来防止web服务器被CC攻击]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://www.dzhope.com/post//#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>