[gelöst] IPs am besten blocken?

Du suchst ein Programm für einen bestimmten Zweck?
Antworten
debianator
Beiträge: 92
Registriert: 24.11.2011 16:30:00

[gelöst] IPs am besten blocken?

Beitrag von debianator » 10.01.2012 16:32:38

Hallo Leute,

ich frage mich gerade wie ich IPs am besten blocke.

Da ich größere Blocklisten aus dem Inet nutze (Bots, Spy etc.) möchte ich nicht über Iptables gehen um keine Verzögerungen zu bekommen. Ausserdem denke ich das der Kernel z.B. unter voller Dos/DDos-Last von nem Botnet durch solche Spielereien nur anfälliger und instabiler wird.

Ich habe tcpwrappers installiert und könnte für abgehende Verbindungen alles über die /etc/hosts an Localhost schicken. Aber sollte man da IPs eintragen? Bisher habe ich da immer nur Domains gesehen, auch mit google finde ich da nix mit IPs. Aussserdem wird die wohl nicht 100%ig immer und von allen Apps genutzt. Gibt es da eine Alternative? Mit Bordmitteln?

Dann währe da noch mit tcpwrappers die /etc/hosts.allow und hosts.deny. Aber nur für ankommende Verbindungen?

Gibt es noch weitere Mittel an Board?
Zuletzt geändert von debianator am 11.01.2012 01:24:47, insgesamt 1-mal geändert.

Cae
Beiträge: 6349
Registriert: 17.07.2011 23:36:39
Wohnort: 2130706433

Re: IPs am besten blocken?

Beitrag von Cae » 10.01.2012 21:29:24

Wie die /etc/hosts aufgebaut zu sein hat, steht in der Manpage von hosts(5).

IPs kannst du mit der Zeile "# ifconfig eth0 down" sehr effizient blocken (das ist ein WITZ!). Stattdessen solltest du dir Gedanken darüber machen, wie dein Netz aussieht und mögliche Angriffszenarien aussehen könnten.
Ein einzelner vServer ist mit einem DDoS ohnehin überfordert, egal, ob er per Fail2ban Angreifer ausfiltert (dann ist er nur damit beschäftigt) oder sie durchlässt (dann geht der Serverdienst in die Knie). An der Stabilität des Kernels sollte das nix ändern, er hat bloß viel zu tun. Wirklich Sinn macht so ein Setup nur mit einer dedizierten Firewall vor den Maschinen… und dort wäre iptables genau die richtige Stelle.

Meine Erfahrung hier im Forum, was "solche Spielereien" betrifft: Sie stören hauptsächlich den legitimen Verkehr, werden nach Gießkannenmanier eingesetzt und nicht dokumentiert. Damit hat man viel mehr Probleme als einer Standardkonfiguration. Bzw. man hat wirklich Probleme, wenn man regelmäßig geDDoSt wird.

Gruß Cae
If universal surveillance were the answer, lots of us would have moved to the former East Germany. If surveillance cameras were the answer, camera-happy London, with something like 500,000 of them at a cost of $700 million, would be the safest city on the planet.

—Bruce Schneier

Benutzeravatar
startx
Beiträge: 3165
Registriert: 07.12.2002 19:29:48
Wohnort: london

Re: IPs am besten blocken?

Beitrag von startx » 10.01.2012 21:40:38

Ausserdem denke ich das der Kernel z.B. unter voller Dos/DDos-Last von nem Botnet durch solche Spielereien nur anfälliger und instabiler wird.
dich mit blacklists gegen DDos attacken zu schuetzen ist relativ sinnlos.

du kannst mit iptables "counter" setzen und so ganz generell verhindern dass die gleiche IP mit hunderten von anfragen durchkommt. iptables ist _auf jeden fall_ schneller als andere loesungen.

gegen eine gezielte DDOS attacke aus einem grossem botnetz hast du mit einem normalen server ( ohne failover etc ) ohnehin kaum eine chance ( also du kannst den server vieleicht aufrecht erhalten, aber deine services sind down ). nicht ohne grund sind selbst seiten von banken letztes jahr unter den angriffen von anonymous zusammengebrochen.

Benutzeravatar
TRex
Moderator
Beiträge: 8365
Registriert: 23.11.2006 12:23:54
Wohnort: KA

Re: IPs am besten blocken?

Beitrag von TRex » 10.01.2012 22:08:25

Weiß jemand, wie es um die Performanz von /etc/hosts.deny steht?
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

Benutzeravatar
startx
Beiträge: 3165
Registriert: 07.12.2002 19:29:48
Wohnort: london

Re: IPs am besten blocken?

Beitrag von startx » 10.01.2012 22:17:49

ach ja, wenn du wirklich mit _vielen_ IPs in iptables arbeitest waere das hier noch interessant:

http://ipset.netfilter.org/

debianator
Beiträge: 92
Registriert: 24.11.2011 16:30:00

Re: IPs am besten blocken?

Beitrag von debianator » 10.01.2012 22:20:18

Nagut dann doch besser mit Iptables und das ganze schön in einer Textdatei dokumentiert.

In Ipset werd ich mich auch mal einarbeiten.

Vielen Dank für die Hilfe.

uname
Beiträge: 12474
Registriert: 03.06.2008 09:33:02

Re: [gelöst] IPs am besten blocken?

Beitrag von uname » 11.01.2012 11:00:13

Die Frage wäre ja auch noch welcher Port betroffen ist. Webserver mit Port 80 wäre schon ganz ärgerlich und wohl wirklich nur durch Filter zu lösen. Wenn es aber z.B. um SSH oder andere Dienste geht könntest du vielleicht einfach nur den zugehörigen Port ändern. Dann wäre schnell Ruhe.

Antworten