jestli jsou tohle veskera doporuceni proti dosu/ddosu, tak muzem smele oznacit CSIRT jako bandu amateru, co jsou krmeni statnimi/polostatnimi penezi uplne zbytecne. Kde je zminka o hw resenich? O cloudovych sluzbach jako napr. cloudlflare? Moznosti jsou desitky a reseni, co popsal CSIRT jsou z devadesatych let..
1. mod-antiloris a mod_noloris funguji efektivne proti maximalne nekolika desitkam utocniku. Takze jejich prakticky vyznam proti DDoS je dost sporny. Funguji maximalne proti script kiddies utocicich z jednoho nebo dvou zdroju. Proti slowloris se da efektivne pouzit v pripade apache akorat mpm-event a rozumne nastaveni iptables (connlimit).
2. TARPIT v iptables je dosti sverazne reseni - a zapomneli jste uvest velice dulezitou informaci a to ze se NEDA pouzivat v kombinaci s conntrackem, protoze v takovem pripade efekt DoS resp DDoS naopak umocni cimz misto aby utok odrazilo utok jeste znasobi. A moznosti ktere dava conntrack k dispozici jsou pro bezny provoz myslim mnohem dulezitejsi.
3. nginx obsahuje pomerne dobre napsany ratelimiter, ten je v takovem pripade mnohem dulezitejsi nez najaka pitoma cache. Proc se o tom skoroodbornici z CSIRTu nezminili?
Internet Info Lupa.cz (www.lupa.cz)
Server o českém Internetu. ISSN 1213-0702
Copyright © 1998 – 2021 Internet Info, s.r.o. Všechna práva vyhrazena.