RouterOS и базовая защита L2 :D - Форум администраторов игровых серверов
Форум администраторов игровых серверов StormWall - Защита от DDos атак
Регистрация Мнения Справка Сообщество Календарь
Вернуться   Форум администраторов игровых серверов > MMO > Lineage II > Тех-документация

Тех-документация Статьи по редактированию, компиляции и настройки ява серверов Lineage 2
Описание темы:Немного извращений.

Ответ
Опции темы
Непрочитано 20.01.2014, 21:27   #1
Аватар для MrShyr
Эксперт

Автор темы (Топик Стартер) RouterOS и базовая защита L2 :D

Небольшой мануальчик в продолжение темы о Mikrotik Routerboard и RouterOS.

https://forum.zone-game.info/showthread.php?t=30893

В общем то тема пойдет о базовой защите l2 сервера находящегося
за железкой поднятой на операционной системе RouterOS.

Что то типо домашная защита от школоты своими руками,
от UDP и SYN не спасет, но от нежелательного TCP избавит.
Защитит на неком уровне от брута, от превышения числа коннектов
с одного уникального хоста.

Все манипуляции будут выполняться встроенным фаерволлом.

Тема создана с учетом, что ваша подсеть уже поднята, машине с
сервером выдан локальный статический IP по средствам DHCP.

Основные понятия:

1. ether1 - интерфейс принимающий интернет, гнездо со шнурком провайдера.

2. !ВАША_ПОДСЕТЬ/24 - диапазон адресов вашей подсети.
Например 192.168.0.0/24, что включает в себя локальные адреса
в диапазоне от 192.168.0.1 до 192.168.0.254. Восклицательный знак
обозначает - применять правило ко всем хостам кроме вашей подсети.

3. ИПИ_САЙТА - яснопонятно, введено для снятия ограничений
прохождения хоста сайта сквозь все правила, что бы сайт
запрашивающий статистику или ломящийся в мускуль не забанило.

4. ЛОКАЛ_ИПИ_СЕРВЕРА - статический, локальный IP машины на которой
запущен сервер. Присваивается вручную непосредственно из
диапазона адресов !ВАША_ПОДСЕТЬ/24. Например 192.168.0.100.

5. 2106,7777,3306 - порты Логина, Гейма, Мускуля.

Для отлова нарушителей мы будем использовать всем давно приевшеюся
ловушку под названием "tarpit" да да, RouterOS умеет и не такое, так
как он основан на ядре Linux, в его пакет входит множество няшек.

Рассматривать мы будем лишь один пример, так как для всех
портов все практически одинаково, главное открыть суть.
А рассматривать на примере мы будем Login Server.

1. add action=tarpit chain=forward protocol=tcp src-address-list="L2AuthD DoS"

Так как трафик по фаерволлу как правило идет сверху-вниз, то правило
с ловушкой должно находится на самом верху нашей пирамиды.
А именно это правило проверяет занесенные адреса нарушителей
в лист L2AuthD DoS. И если они там имеются, то трафик дальше уже
пройти не сможет.

2. add action=add-src-to-address-list address-list="L2AuthD DoS" address-list-timeout=10m chain=forward connection-limit=10,32 dst-port=2106 protocol=tcp src-address=!ВАША_ПОДСЕТЬ/24

Данное правило проверяет количество одновременных соединений, и
если это правило обнаружит что хост имеет больше 10 одновременных
соединений с нашим портом - отправит хост в L2AuthD DoS на 10 минут.

3. add chain=forward dst-address=ЛОКАЛ_ИПИ_СЕРВЕРА dst-port=2106 protocol=tcp src-address=ИПИ_САЙТА

Правило снимающее все запреты с хоста нашего сайта.

4. add chain=forward dst-address=ЛОКАЛ_ИПИ_СЕРВЕРА dst-port=2106 limit=25/1m,5 protocol=tcp

Если хост не является сайтом, не имеет больше 10 соединений с портом,
и не находится в бане, то мы начинаем считать его подключения,
в данный момент правило настроено на 25 повторных подключений в минуту.
Если этот лимит не исчерпан то хост подключается к порту.

5. add action=add-src-to-address-list address-list="L2AuthD DoS" address-list-timeout=10m chain=forward dst-port=2106 protocol=tcp src-address=!ВАША_ПОДСЕТЬ/24

Относится к предыдущим правилам, что захватывает последнее правило
с лимитом повторных подключений в минуту, и если их больше указанного
количества - отправляет снова в бан лист L2AuthD DoS на 10 минут.

Вот и все, базовая защита для порта собрана

Извиняюсь, тему писал на коленке, может что то разъяснил не верно.
Может что-то вовсе забыл рассказать. Далее приведу полный конфиг.

Код:
add action=tarpit chain=forward protocol=tcp src-address-list="L2AuthD DoS"
add action=add-src-to-address-list address-list="L2AuthD DoS" address-list-timeout=10m chain=forward connection-limit=10,32 dst-port=2106 protocol=tcp src-address=!ВАША_ПОДСЕТЬ/24
add chain=forward dst-address=ЛОКАЛ_ИПИ_СЕРВЕРА dst-port=2106 protocol=tcp src-address=ИПИ_САЙТА
add chain=forward dst-address=ЛОКАЛ_ИПИ_СЕРВЕРА dst-port=2106 limit=25/1m,5 protocol=tcp
add action=add-src-to-address-list address-list="L2AuthD DoS" address-list-timeout=10m chain=forward dst-port=2106 protocol=tcp src-address=!ВАША_ПОДСЕТЬ/24
add action=tarpit chain=forward protocol=tcp src-address-list="L2Server DoS"
add action=add-src-to-address-list address-list="L2Server DoS" address-list-timeout=10m chain=forward connection-limit=10,32 dst-port=7777 protocol=tcp src-address=!ВАША_ПОДСЕТЬ/24
add chain=forward dst-address=ЛОКАЛ_ИПИ_СЕРВЕРА dst-port=7777 protocol=tcp src-address=ИПИ_САЙТА
add chain=forward dst-address=ЛОКАЛ_ИПИ_СЕРВЕРА dst-port=7777 limit=25/1m,5 protocol=tcp
add action=add-src-to-address-list address-list="L2Server DoS" address-list-timeout=10m chain=forward dst-port=7777 protocol=tcp src-address=!ВАША_ПОДСЕТЬ/24
add action=tarpit chain=forward protocol=tcp src-address-list="MySQL DoS"
add action=add-src-to-address-list address-list="MySQL DoS" address-list-timeout=10m chain=forward dst-port=3306 protocol=tcp src-address=!ВАША_ПОДСЕТЬ/24
add chain=forward dst-address=ЛОКАЛ_ИПИ_СЕРВЕРА dst-port=3306 protocol=tcp src-address=ИПИ_САЙТА
Все остальное просто дропаем
__________________
Решил положить кабель по потолку, так как очень большой пинг меня не устраивает.
MrShyr вне форума Ответить с цитированием
Сказали спасибо:
Непрочитано 20.01.2014, 22:51   #2
Забанен за кидаловo/обман/развод

По умолчанию Re: RouterOS и базовая защита L2 :D

Отличный мануал, настроил на компе и теперь запускаю сервера и срубаю миллионы!!!!!!
Когда уже будет защитка от upd?
Auri вне форума Отправить сообщение для Auri с помощью Skype™ Ответить с цитированием
Непрочитано 20.01.2014, 23:02   #3
Аватар для MrShyr
Эксперт

Автор темы (Топик Стартер) Re: RouterOS и базовая защита L2 :D

Цитата:
Сообщение от Auri Посмотреть сообщение
Отличный мануал, настроил на компе и теперь запускаю сервера и срубаю миллионы!!!!!!
Когда уже будет защитка от upd?
Жди, скоро все будет З.Ы. Благодарю за тестирование на лайве
__________________
Решил положить кабель по потолку, так как очень большой пинг меня не устраивает.
MrShyr вне форума Ответить с цитированием
Ответ


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
itamename-e.dat UFODriverr Lineage II 5 28.02.2021 18:17
Изменить IpAdress C5 Oath Of Blood за денюжку Krasavella Рынок / Marketplace 21 20.02.2013 08:48
[Продам] Продается комплексная защита от DDoS-Guard на 20 дней [ ДЕШЕВО] rtpn Рынок / Marketplace 1 21.12.2012 18:10
ID СТАТОВ BioSchok Серверная часть 0 06.05.2011 17:07
[шара] - защита LameGuard Tonchi Lineage II 13 15.04.2010 19:58


© 2007–2024 «Форум администраторов игровых серверов»
Защита сайта от DDoS атак — StormWall
Работает на Булке неизвестной версии с переводом от zCarot
Текущее время: 13:32. Часовой пояс GMT +3.

Вверх