Forum des développeurs  

Le forum de référence en programmation et développement. Articles, cours et tutoriels du débutant au chef de projet et DBA confirmé.
Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Linux > Sécurité

Sécurité Vos questions sur la sécurité sous Linux/Unix

Réponse
 
Outils de la discussion
Vieux 06/04/2008, 15h29   #1 (permalink)
Invité de passage
 
Date d'inscription: avril 2008
Messages: 1
Par défaut iptables + synflood

Bonjour,
Voici le script que j'ai choisi pour contrer une attaque synflood

Code :
#!/bin/bash
while true; do
total=`echo $(grep MemTotal: /proc/meminfo) | cut -d' ' -f2`
libre=`echo $(grep MemFree: /proc/meminfo) | cut -d' ' -f2`
conn=`echo "$total/16384" | bc | cut -d "." -f2`
nbre=`echo "$libre/$conn" | bc | cut -d "." -f2`
nbre1=`echo "$nbre/2" | bc | cut -d "." -f2`
echo "Memoire totale : $total Ko"
echo "Memoire libre : $libre Ko"
echo "nombre connection possible est : $nbre"
iptables -A FORWARD -p tcp --syn -m limit --limit 1/second --limit-burst $nbre1 -j ACCEPT
sleep 2
done;
Je lance se script dès le démarrage de linux en tapant la commande de son exécution dans le fichier /etc/init.d/rc.local
est ce qu'ilya qq1 qui peur évaluer la performance de mon firewall contre synflood attaque.
khlif1986 est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 08/04/2008, 08h36   #2 (permalink)
Rédacteur/Modérateur
 
Avatar de Manumation
 
Date d'inscription: mai 2007
Localisation: Suisse
Messages: 1 198
Par défaut

Je ne connais pas tous les paramètres Iptables que tu as utilisé, mais là, en limitant le nombre de connexions, tu ferais les beaux jours de l'attaquant...

Certes, ton serveur ne tombera pas à cause d'un manque de ressources, mais les autres clients qui voudront se connecter ne pourront plus le faire, l'attaquant monopolisera les connexions...

A mon avis, tu devrais limiter le nombre de connexions à partir d'une même IP ou plage d'adresses IP...Peut-être même sans calculer les ressources disponibles, mais en estimant un nombre correct...

Et puis, suis pas sûr de l'efficacité du script si tu le lances au démarrage...Dans ce cas, ne va-t-il pas se contenter d'analyser cela une seule fois ? (peut-être que je me trompe...)

Peut-être faudrait-il le lancer en crontab ? Ou une autre solution (cela doit bien exister sous linux mais je ne connais pas tout...)
__________________

--> Heureux est l'étudiant, qui comme la rivière, peut suivre son cours sans jamais quitter son lit...
--> Il n'y a que dans le dictionnaire que "succès" précède "travail"...

Pas de MP techniques, svp !

Psst...Ici, viens voir par là...


Des questions sur Hijackthis ?
Manumation est déconnecté   Envoyer un message privé Réponse avec citation
Réponse

Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Linux > Sécurité



Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are non
Pingbacks are non
Refbacks are non
Navigation rapide


Fuseau horaire GMT +1. Il est actuellement 22h55.


Publiez vos articles, tutoriels et cours et rejoignez-nous dans l'équipe de rédaction du club d'entraide des développeurs francophones. Nous contacter
Copyright 2000-2008 www.developpez.com - Legal informations