<?xml version="1.0" encoding="UTF-8"?>
<!-- generator="FeedCreator 1.8" -->
<?xml-stylesheet href="https://wiki.rtzra.ru/lib/exe/css.php?s=feed" type="text/css"?>
<rss version="2.0">
    <channel xmlns:g="http://base.google.com/ns/1.0">
        <title>RTzRa&#039;s hive - software:iptables</title>
        <description>Все работает</description>
        <link>https://wiki.rtzra.ru/</link>
        <lastBuildDate>Mon, 20 Jul 2026 13:31:35 +0000</lastBuildDate>
        <generator>FeedCreator 1.8</generator>
        <image>
            <url>https://wiki.rtzra.ru/_media/wiki/logo.png</url>
            <title>RTzRa&#039;s hive</title>
            <link>https://wiki.rtzra.ru/</link>
        </image>
        <item>
            <title>IPSet: простая блокировка DDOS по списку</title>
            <link>https://wiki.rtzra.ru/software/iptables/ipset-block-ddos</link>
            <description>
&lt;h1 class=&quot;sectionedit1&quot; id=&quot;ipsetprostaja_blokirovka_ddos_po_spisku&quot;&gt;IPSet: простая блокировка DDOS по списку&lt;/h1&gt;
&lt;div class=&quot;level1&quot;&gt;

&lt;p&gt;
Чтобы заблокировать небольшой DDOS - можно воспользоваться iptables. Добавлять много IP в iptables не вариант, т.к. чем больше правил в цепочках - тем больше нагрузка на CPU хоста. Лучше использовать довольно простой способ: берем список атакующих IP-адресов из файла, добавляем в список ipset и блокируем при помощи IPTables.
&lt;/p&gt;

&lt;p&gt;
Если атака серьезная - данный способ не подойдет, нужно уходить под защиту компаний, специализирующихся на данной услуге. Просто по той причине что ваш хостер получит забитые входящие каналы и отключит ваши IP для уменьшения нагрузки на других клиентов.
&lt;/p&gt;
&lt;pre class=&quot;code&quot;&gt;ipset -N DDOS iphash
xargs &amp;lt; ddos-addresses.txt -n 1 ipset -A DDOS
iptables -A INPUT -m set --match-set DDOS dst -j DROP&lt;/pre&gt;

&lt;p&gt;
Осталось периодически обновлять список (в зависимости от скорости атаки) и перечитывать адреса из файла.
&lt;/p&gt;

&lt;p&gt;
Получить список адресов можно примерно так:
&lt;/p&gt;
&lt;pre class=&quot;code&quot;&gt;iftop -nNPt -L 5000 -s 1 1&amp;gt; iftop-log.txt 2&amp;gt;/dev/null
cat iftop-log.txt | grep &amp;quot;:22005&amp;quot; -A 1 | awk &amp;#039;{ print $1 }&amp;#039; | grep -x &amp;#039;[0-9\.\:]\{9,25\}&amp;#039; | grep -Eo &amp;quot;[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+&amp;quot; &amp;gt; dump.txt
&amp;lt;code&amp;gt;

далее обрабатывал список ip адресов, убирая валидные адреса:

&amp;lt;code&amp;gt;
grep -Fvxf valid-addrs.txt dump.txt | uniq &amp;gt; ddos-addresses.txt&lt;/pre&gt;
&lt;div class=&quot;tags&quot;&gt;&lt;span&gt;
	&lt;a href=&quot;https://wiki.rtzra.ru/tag/iptables?do=showtag&amp;amp;tag=iptables&quot; class=&quot;wikilink1&quot; title=&quot;tag:iptables&quot; rel=&quot;tag&quot;&gt;iptables&lt;/a&gt;,
	&lt;a href=&quot;https://wiki.rtzra.ru/tag/ipset?do=showtag&amp;amp;tag=ipset&quot; class=&quot;wikilink1&quot; title=&quot;tag:ipset&quot; rel=&quot;tag&quot;&gt;ipset&lt;/a&gt;,
	&lt;a href=&quot;https://wiki.rtzra.ru/tag/ddos?do=showtag&amp;amp;tag=ddos&quot; class=&quot;wikilink1&quot; title=&quot;tag:ddos&quot; rel=&quot;tag&quot;&gt;ddos&lt;/a&gt;,
	&lt;a href=&quot;https://wiki.rtzra.ru/tag/block_ddos?do=showtag&amp;amp;tag=block_ddos&quot; class=&quot;wikilink1&quot; title=&quot;tag:block_ddos&quot; rel=&quot;tag&quot;&gt;block ddos&lt;/a&gt;
&lt;/span&gt;&lt;/div&gt;

&lt;/div&gt;
</description>
            <author>anonymous@undisclosed.example.com (Anonymous)</author>
            <pubDate>Mon, 07 Mar 2022 11:05:37 +0000</pubDate>
        </item>
        <item>
            <title>OpenDPI (определение типов трафика) + iptables</title>
            <link>https://wiki.rtzra.ru/software/iptables/opendpi</link>
            <description>
&lt;h1 class=&quot;sectionedit1&quot; id=&quot;opendpi_opredelenie_tipov_trafika_iptables&quot;&gt;OpenDPI (определение типов трафика) + iptables&lt;/h1&gt;
&lt;div class=&quot;level1&quot;&gt;

&lt;p&gt;
OpenDPI — библиотека для классификации трафика на основе технологии глубокого анализа пакетов (DPI — Deep Packet Inspection).
&lt;/p&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;OpenDPI (\u043e\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u0442\u0438\u043f\u043e\u0432 \u0442\u0440\u0430\u0444\u0438\u043a\u0430) + iptables&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;opendpi_opredelenie_tipov_trafika_iptables&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:1,&amp;quot;range&amp;quot;:&amp;quot;1-290&amp;quot;} --&gt;
&lt;h2 class=&quot;sectionedit2&quot; id=&quot;ssylki&quot;&gt;Ссылки&lt;/h2&gt;
&lt;div class=&quot;level2&quot;&gt;
&lt;ul&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На Хабре: &lt;a href=&quot;http://habrahabr.ru/blogs/sysadm/108280/&quot; class=&quot;urlextern&quot; title=&quot;http://habrahabr.ru/blogs/sysadm/108280/&quot; rel=&quot;ugc nofollow&quot;&gt;http://habrahabr.ru/blogs/sysadm/108280/&lt;/a&gt;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Домашняя страничка: &lt;a href=&quot;http://www.opendpi.org&quot; class=&quot;urlextern&quot; title=&quot;http://www.opendpi.org&quot; rel=&quot;ugc nofollow&quot;&gt;http://www.opendpi.org&lt;/a&gt;&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u0421\u0441\u044b\u043b\u043a\u0438&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;ssylki&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:2,&amp;quot;range&amp;quot;:&amp;quot;291-&amp;quot;} --&gt;</description>
            <author>anonymous@undisclosed.example.com (Anonymous)</author>
            <pubDate>Tue, 09 May 2017 15:34:00 +0000</pubDate>
        </item>
    </channel>
</rss>
