SYN floodの対処法
■ このスレッドは過去ログ倉庫に格納されています
0001ひろゆき ◆L3IpNS4A
02/02/17 15:18ID:qO24E++FSYN floodに対処する方法ってないんでしょうか?
http://www.niksula.cs.hut.fi/~dforsber/synflood/result.html
ここのpatchはあててみたのですが、
効果がなかったようで、、、
0002anonymous@ pae215f.tkyoac00.ap.so-net.ne.jp
02/02/17 15:19ID:???0003想像力なしさん
02/02/17 15:44ID:???外出
SYN Flood●(2chの危機)
http://pc.2ch.net/test/read.cgi/unix/1013391187/
0004想像力なしさん
02/02/17 15:49ID:???0005名無しさん
02/02/17 16:00ID:lcBKsQh8オープンソースのUNIXなら、TCPのコードを変えてしまうのがいいかも。
とりあえずいまUNIX板のスレ読んでます。
Ciscoの高いFWはどうやって防いでいるのだろう?
ホスト FW サーバ
--- SYN --->
<- SYN/ACK-
--- ACK --->
--- SYN --->
<- SYN/ACK -
--- ACK --->
----------->
------------>
<------------
<-----------
ってな感じに、軽量化したTCPサーバとSeq変換を
するだけ?
0006アース神族軍に負けるなひろゆき
02/02/17 16:11ID:0nEAYxIx<アース神族軍メンバー一覧表>
氏名 役職 種族 領地 神格 HP メール 現住所
Messiel リーダー アース神族 八畳程度 二 ○ ○ 東京都府中市
ネオ麦茶 エインフェリア 人間 実家に自室あり / ○ / 京都府医療少年院
むねお エインフェリア 人間 不明 / ○ / 不明
神風 エインフェリア 人間 不明 / / ○ 兵庫県神戸市
たかし エインフェリア 人間 不明 / / / 大阪狭山市
テキーラ エインフェリア 人間 不明 / / / 不明
佐々木 ヤクザ 人間 不明 / / ○ 北朝鮮
木村 ヤクザ 人間 不明 / ○ / 東京都荒川区東日暮里
(´ー`)y−~~~トイレ掃除 人間 不明 / / / 不明
あひゃ 調理師 人間 不明 / ○ ○ 愛知県半田市
0007想像力なしさん
02/02/17 16:21ID:???ciscoだけじゃなく、一般にfwは、syn-flood攻撃があった時は、
synパケットをホストまで送らず、firewallで代理応答する
代理応答したものの中から、実際に接続できたものだけ、ホストに渡す
あと、ciscoのFWって一般的じゃなく、あまり導入されてないような
0008名無しさん
02/02/17 16:27ID:lcBKsQh8んー普通だなぁ。別に特殊なことはしていないのね。
あとはFWのTCPサーバ部分をいかに軽量高速につくるか、ってことですかね。
高いFWはハードウェア処理なのでしょう、多分。
0009nanasi
02/02/17 16:35ID:???100BASE-Tで送れるパケット数の限界あたり(10万パケット/秒)まで、
SYNfloodパケットを食らっても、ふつ〜のFreeBSDは平気、
というのはUNIX板で既出だよね。
0010名無し
02/02/17 16:49ID:???単にSPI(SPFって言っているのもある)で、SYNで止まっているセッションの数で制限する方式のも有るよ。
代理応答と比べて処理が軽いので安めの機器でも入っているのが有る。
0011濡れ衣 tcns003.zaq.ne.jp ◆ICHIROZ6
02/02/17 16:57ID:???0012anonymous@ FLA1Aab030.hkd.mesh.ad.jp
02/02/17 17:06ID:???ぉぃぉぃ
高い物買うくらいなら、やる価値のある安上がりの手段がいろいろありますです。
0015名無し
02/02/17 20:47ID:???とりあえず、全サーバのチューニングがなされた上で、それでダメだったら
色々と対応を考えましょう。古いサーバは攻撃受けても落ちてないわけだし。
つーか、一週間以上も経ってるのに、ひろゆきは何やってんだか・・・。
0016anonymous@ pl879.nas911.a-nagoya.nttpc.ne.jp
02/02/17 23:48ID:NCppxYrY名前欄に「ひろゆき」と書いてスレッド立てるとまともな回答が山ほど貰えて羨ましいよ・・・
俺も今度から真面目なスレッド立てる時は「ひろゆき」と言う名前にしよ
001716
02/02/17 23:52ID:???あるいはへんな製品を間に挟んで逆効果という例も昔よくあったがそれか?
001817
02/02/17 23:54ID:???欝だsyn
0019anonymous@ pl807.nas911.a-nagoya.nttpc.ne.jp
02/02/17 23:57ID:I1mgmeyy>あと、ciscoのFWって一般的じゃなく、あまり導入されてないような
PIXは割と一般的、某SIはファイアウォールと言えばこれかIOS Firewallフィーチャーセットしか取り扱ってない。
なんと言ってもシスコ製品だからマニュアルは日本語だし、しかも公開されているのが4下げ。
「世界最大の掲示板」なんだから、ケチらずに金掛けたら。
0020名無しさん
02/02/18 00:52ID:???テスト手伝ってくださいー。
http://qb.2ch.net/test/read.cgi/accuse/1013932853/
0022ひろゆき ◆L3IpNS4A
02/02/18 01:48ID:peOR6Rgcこれって、linuxからFreeBSDにかえたら解決しちゃったりする問題なんですか?
>9さん
0023名無しさん
02/02/18 03:01ID:???みれ。
0024linux?
02/02/18 03:09ID:???攻撃に対してすぐに負荷が上がってしまうと思うぞ。
FreeBSD4.5Rならば、SYN cacheもSYN cookiesも組み込まれていて最強。
0026ううむ
02/02/18 09:40ID:???どうして2ちゃんねるでは解決できないの?
0027名無しさん
02/02/18 12:53ID:???結構BSDのSYN cahce は強力。SYN cookieのようにハングアップしないし。
SYN floodingでマシン負荷の増大が原因ならずいぶんよくなるはず。
回線負荷の増大が原因ならいくらSYN cacheといえどトラフィックがへる
わけじゃないので効果なし。
とりあえず原因がマシン負荷なのか回線負荷なのか切り分けないと
駄目だと思われ。
0028名無し~3.EXE
02/02/18 13:57ID:???0029anonymous@ p5066-ipad01sapodoori.hokkaido.ocn.ne.jp
02/02/18 17:51ID:???0030ひろゆき ◆L3IpNS4A
02/02/18 20:33ID:peOR6RgcSYN cacheで対処できそうですね。。。
linux用のpatchとかないですよねぇ、、、
むむぅ。
0031anonymous@ RIFba-02p91.ppp13.odn.ad.jp
02/02/18 20:33ID:???Linuxなら
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
てするだけ。
SYN Flood●(2chの危機)
http://pc.2ch.net/test/read.cgi/unix/1013391187/
で確認済み。
なんだが、以前やったら
http://mentai.2ch.net/test/read.cgi/accuse/1013428994/n557
という事態になったつーことで、躊躇してるってわけよ。
漏れは、とりあえずもう一度どっか1つの鯖でいいので試して
もらいたい。
0032anonymous@ RIFba-02p91.ppp13.odn.ad.jp
02/02/18 20:35ID:???0033ひろゆき ◆L3IpNS4A
02/02/18 21:05ID:peOR6Rgc0034●
02/02/18 21:09ID:???0035hogehoge@ RIFba-02p91.ppp13.odn.ad.jp
02/02/18 21:16ID:???んで、だめだったのは以前bbspinkが陥落した時ってゆうことで、
しかも誰も入れなくなるってのはちょっとおかしいので、
もう一度トライをキボン。
0036ショボン
02/02/18 21:27ID:???お役に立てることがあったら言ってね。
>ひろゆき
いつも楽しく使ってるよ。ありがとー
0037anonymous@ N118066.ppp.dion.ne.jp
02/02/18 21:31ID:uEFxvNwb同意。
単に機能を ON にするだけじゃなくて TCP/IP プロトコルスタックのチューニング
と合わせてやらないと逆効果になってる可能性が高い。
kaba 辺りが落ちないのはかつてニュー速とかが入ってた経緯でチューニング
されたカーネルを使ってるのでは。
0038バート・バカLAC
02/02/18 21:37ID:okm7w9zp0039名無しさん@お腹いっぱい。
02/02/18 22:26ID:???サーバの前段にFreeBSD置いてリバースプロキシ試せないかな
こんな感じで。
Net -- FreeBSD -- Linux (本来のサーバ)
0040anonymous@ cufm024n043.ppp.infoweb.ne.jp
02/02/18 22:34ID:xEVg8w38むぅー、ひろゆき、頑張ってくれ。
おいらたちの楽しい2ちゃんねるライフのために。。。
とかいうカキコがあったなあ、、、開発者もうっかり忘れたりすることあるんだろうね。
0044nanasi
02/02/18 23:17ID:???SYN Flood●(2chの危機)
http://pc.2ch.net/test/read.cgi/unix/1013391187/l50
0046ひろゆき ◆L3IpNS4A
02/02/18 23:19ID:peOR6Rgcルータとサーバの間にはさんでおくだけで、解決ってことすか?
0047anonymous@ 211.12.245.39
02/02/18 23:22ID:???ガンバレー!
0048ラウンジの見解
02/02/18 23:23ID:???劇的な対策の大作ドラマがおこなわれる時は、我々ラウンジャーに一声おかけください。
感動のフラッシュムービーやGIFアニメ、コピペ用長文・AAの作成、関連スレッドのリンク集作成から
偽装工作(無関係な祭りをおこなって敵の目を欺くらしい)、情報操作、
犯人の個人情報探求、吉野家殺伐OFF会、★キャップパス漏洩、肛門の閉鎖に至るまで
何でもやって見せます。
004947
02/02/18 23:23ID:???∧ ∧ / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
( ゚Д゚) < ムーンウォークで>>47ゲットぉぉ〜
./ つ つ \_______________
〜(_⌒ヽ (´⌒(´
.)ノ `J≡≡≡(´⌒;;;≡≡≡
(´⌒(´⌒;;
ズザーーーーーッ
0050anonymous@ eAc1Aaq081.tky.mesh.ad.jp
02/02/18 23:23ID:???おかげで、毎日楽しんでるんで!
005139
02/02/18 23:27ID:???そのへんの議論はさっきの 「SYN Flood●(2chの危機)」で
やってました。昨日ぐらいから詳しい人が集まっていましたよ。
FreeBSD は 4.5Rで機能追加されたのでしばらく動作試験が必要かもしれません。
リリースノートは↓です。
http://www.jp.freebsd.org/www.FreeBSD.org/ja/releases/4.5R/relnotes-i386.html
↑から関係するトコは次の様に書かれてます。
FreeBSD の TCP 実装に, 未処理の受信 SYN セグメントに対するキャッシュが実装され
ました. 受信される SYN セグメントは TCP の 3-way ハンドシェイクが完了するまでキ
ャッシュ内のエントリに格納され, ハンドシェイクが完了した時点で, 通常の接続用の
メモリを割り当てます. また, TCP 初期シーケンス番号 (ISNs) をクッキー (cookies)
として用いることで, キャッシュのエントリを削除した後も対応する ACK の受理を可能
にしています. この ``syncache'' および ``syncookies'' と呼ばれる機能は, TCP ベ
ースのサービス妨害攻撃 (Denial of Service Attack) に対する耐性を向上させます.
この機能の開発は DARPA と NAI Labs の支援の元に行なわれました.
もしくはそれ系メーリングリストのほうが、プロの人が手早く
答えてくれるんじゃないのかなあ。
UnixやBSDで大きいMLってどんなのがあるか知らないけど、、、
0053anonymous@ ntkngw038138.adsl.ppp.infoweb.ne.jp
02/02/18 23:30ID:???つか、BSDをルータ(兼Firewall)にしちゃえば?
ルータは単なるメディアコンバータ、と。
PIXだけど、SYNはともかく別の原因で落ちたりもするよ。
中身はpentium3-***MHzのPCだから、汎用OSでもP4-nGHzなら
同等のパフォーマンスが出せるかも(w
んじゃ、がんばってちょ。
00541を読まずにカキコ
02/02/18 23:31ID:???http://pc.2ch.net/test/read.cgi/unix/1013391187/
005539
02/02/18 23:32ID:???freebsd-users-jpでも 開発者が集まってるからいいかも
see http://www.jp.freebsd.org/ml.html
0056●
02/02/18 23:32ID:???0057hogehoge@ RIFba-02p91.ppp13.odn.ad.jp
02/02/18 23:40ID:???の書いているように、FreeBSDを置いたとしてもリバースプロキシ
にしないとおそらくダメです。ルータみたいな置き方をしても、SYNは素通り
してLinux鯖へ辿りついちゃうと思われます。
0058ひろゆき ◆L3IpNS4A
02/02/18 23:46ID:peOR6Rgcという構成で、BSDはルーティングしかしないという
感じかなぁ、、と思ってたんですが、、、
リバースプロキシってなんですか??
005939
02/02/18 23:47ID:41bgQObeリバースプロキシの方法は私は次のテしか思いつきません。
だれか詳しい方説明して下さい。
第1案はsquid を使う方法です。この方法は識者がいるのでは。
第2案は FreeBSD上でxinetdを動かし、xinetd.confで redirect して
本来の Linuxサーバを代行させる方法です。
ただ、第2案は第1案よりサーバ負荷が軽そうですがどの程度の負荷にたえられ
るのかについては見当がつきません。
0060ひろゆき ◆L3IpNS4A
02/02/18 23:47ID:peOR6RgcBSDは単なるproxyでlinuxからデータを引っ張るって感じですか?
0061anonymous@ p299bb6.tkyoac00.ap.so-net.ne.jp
02/02/18 23:47ID:???ひろゆき、頑張ってくれ。
0062名無しさん
02/02/18 23:47ID:???これを機会にLinuxの tcp をいじってみようかと思ったけど、BSDに比べて読みにくい
ソースだなぁ。本当に元同じ物か?
いっそ、一旦IPパケットを全部奪って、TCPのハンドシェーク周りをoverrideした方が
速いかも。
006353
02/02/18 23:49ID:???なるほど。
SYN-ACKのネゴが実際に行われる場所がBSDじゃないと意味がないってことね。
>>58
Internet からイントラにアクセスするときのワンクッション。
名前のとおり、外から中を見るときのプロクシ。
OFF会やってUnix板の識者の電話番号聞いておいたほうがいいんでないかい。
006539
02/02/18 23:50ID:41bgQObeFreeBSDサーバはインターネットからの接続要求受理を代行します。
接続要求を受けたらデータは 2chサーバから受けとってクライアントに返します。
先の第1案は squid が接続要求をまとめてくれます。
第2案は xinetd が成立したセッションのみを 2chサーバに中継します。
0066ひろゆき ◆L3IpNS4A
02/02/18 23:53ID:peOR6Rgc接続IPがすべてBSDになっちゃいますし、、
んでもなんとかならないこともなさそうですが、
何が起きるかよくわからんすね。
2案のは負荷が高そうですが、内部的にはなにもしなくてよさそうなのが
おいしいですね。
0067hogehoge@ RIFba-02p91.ppp13.odn.ad.jp
02/02/18 23:53ID:???はい、その通りです。
外から内へのプロキシなので、通常と方向が逆ってことで
リバースプロキシと言いますが、実体は普通のプロキシです。
0068どこかの誰か
02/02/18 23:57ID:???(the Inet)=[SW]---+-------+ Extern Seg.(Grobal IP)
| .|
+-----------+------------+
| Ext => port filter | +
| => synchache .| |
| => Rev.Proxy => Int | | *n台。ロードバランサ化も可能?
+-----------+------------+ .|
+---------|---+----------+
| | Internal Seg.
■---+----------+------------+------■ (Local IP)
| | |
+------+ +-------+ +-------+
| pc.2ch | |kaba.2ch | | teri.2ch |
+------+ +-------+ +-------+
結局 こういうことかな?> ココでの議論
006939
02/02/18 23:58ID:41bgQObe2chサーバ側からは接続要求は FreeBSD サーバから発行されているように
見えますからプロキシ規制は FreeBSDサーバ側で対応しなければなりません。
プロキシ規制は要求元のIPアドレスで規制していますか?
それなら xinetd.conf で規制するか、 BSDサーバパケットフィルタリングすれば
できそうです。
007039
02/02/19 00:00ID:SIES3eCm私は 2chサーバ1台に1つ FreeBSDサーバを配備する構成が
いいのではと思います。(構成が単純になりますから)
007153
02/02/19 00:04ID:???導入/運用コストを考えると、PIX1台入れたほうが安いような。。。
時間的に対応が厳しいかもしれんけど、BSDでFirewall立てるのが
正解のような気がする。
0073ひろゆき ◆L3IpNS4A
02/02/19 00:07ID:Kq3S9ZHKhe.netのポリシーもありますからねぇ、、
0074anonymous@ m53.vr1.co.jp
02/02/19 00:07ID:???0075hogehoge@ RIFba-02p91.ppp13.odn.ad.jp
02/02/19 00:09ID:???確かにFreeBSD4.5RのTCPスタックそのまま持ってきたほうが
速いすかね。
Linux も SYN Cookie は実装されてるけど、SYN cache の
部分だけ取り込むってのは、確かに手間的に微妙かも。
0076どこかの誰か
02/02/19 00:12ID:???メンテの関係もあるので一概に言えませんが、2chサーバ一台につき
FreeBSDサーバ1台はあまり良い解決策では無いように思えます
# 1:1なら各サーバをFreeBSDで再構築するかLinuxにsyncacheを
移植した方が良いでしょう
PacketFilterなどに掛かる負荷とCGI(AP)サーバとしての負荷は
必ずしも1:1ではないでしょう。夜勤さんとお財布の両方に相談ですね。
むしろCGIサーバ(出来ればDat(Strage)サーバ)を自由に配置できる
ようにFreeBSDサーバで内部セグメントを隠蔽できるような構成の方が
私の好みに近いです:-)
0078想像力なしさん
02/02/19 00:16ID:???>>1のサイトにあるパッチは、もともとlinux kernel 2.0.29用の物なので、
2chでつかってるlinux-2.2には当てれないし、当てる必要もない
あと、FreeBSDマンセーな奴がいるけど、
FreeBSDもcookie計算するので、べつにFreeBSDだとsyn-flood時の負荷が軽くなるわけではない
FreeBSDは、syn-cacheが付いてるので、syn-flood攻撃時には、smtpなどのプロトコルが
通信不可になる確率がlinuxよりも低くなるのは確かなんだけど、
webサーバ(http)に関しては差はない
とりあえず、2chのlinuxのカーネルがsyn-cookie対応にコンパイルしてあるか確認し、
もしsyn-cookie対応でなければ、syn-cookie対応にコンパイルし、
バックログを多めにして、syn-cookieをオンにするのをテスト鯖でやってもるのが先では?
手元では、高負荷な環境ではなかなかテストできないけど、
apachebenchなんかでテストするのもいいかもね
WebAvalanche http://www.caw.com/product/wa_details.shtml
みたいなのがあれば、2chのアクセスをエミュレートできそうだけど、さすがに値段がね
おれもFreeBSDユーザーなだけに、そんなにBSDマンセーされると・・・
007939
02/02/19 00:16ID:SIES3eCm本来の2ch サーバで対策できるまでの間のつなぎとして
できるだけ単純にできる構成が良いかな、と
思いました。(短期ならレンタルしても費用があまりかかんないかなと)
とりあえず穴を塞いどいて、その間にじっくり対応するという発想です。
0080
02/02/19 00:17ID:xJ0n1aiC可能ならば模倣犯を防ぐために、さらした方が吉。
さいばーK察に相談した? 対して力になってくれんかもしれんけどさ。
こういう時以外に使いみちないような気がするんだが。
SYM packetが物理的にどっからくるかは、地道に辿ってけば、
trace 不可能ではないと思うけど。ある程度範囲が絞れたら、
自N/W addressではありえないsource addressを持つpacketをdropする
ように頼めば 内部の奴は、外に Syn Spoofingできなくなる。
ただ、複数箇所だったり、辿る箇所もそれなりに多いかもしれないから
もぐらたたき状態だけど。途中経路のやつに協力拒否される危険性も
あるかも知れないしね。
ていうか、そこまでやる気ない?(w。
0081どこかの誰か
02/02/19 00:18ID:???ロードバランサーどれがいいの?
http://pc.2ch.net/test/read.cgi/network/980231947/
スレで出てきているロードバランサ:BIG-IP(中身はBSDI)を
突っ込むのが一番手間が掛からない気がする。
Apacheサーバに攻撃加えてみたけど、全く知らん顔だったよ。
Linuxの方では試していないけれど、現状を見れば試す必要もなさそうだね。
BSDにリプレースするだけでこの問題は解決するし、それがもっともコストが低い。
#将来のことを考えて、先行投資でfirewall構築するのだったら、
#それにはそれなりに、とても意義はあるけれど。
実際にテストしてみて下さいよ。
俺別にBSDマンセーでもなんでもないけど、現実にBSDサーバでテストしてみた結果、
「D-bornでは陥落しない」って結論です。
夜勤 ★さんを応援するスレ 3
http://mentai.2ch.net/test/read.cgi/accuse/1013428994/557
これは?
0085想像力なしさん
02/02/19 00:24ID:???いや、おれも会社でやってみた
hosts に、lunuxマシンのip書いて
10.x.x.x www.2ch.net
10.x.x.x sports.2ch,net
・・・・・
って書いて、つかってみた
syn-cookieつかったら、全然問題なかった
0086名無しさん
02/02/19 00:24ID:???聞くまでもないと思うけど、当然syn floodingと同時に数千プロセスのHTTP
コネクションとCGIは問題なく動作したということだよね?
人的資源を天秤に掛けて適当にやっちゃってちょ。
何かを買ってくるだけで済ますのではないなら、何にせよ実働的な技術者が必要だと
思うから、そういう人をまず探すべきだと思うよん。>ひろゆき
買い物の相談ならここで済ませられるけどね。
0088想像力なしさん
02/02/19 00:29ID:???>>87
昔リバースプロキシをつかってたことがあるけど、2chほどのサイトで、
ちゃんとスループットがでるのだろうかちょっと心配
squid、apache+mod_proxyとか、おまけで stone なんかはつかったことがある
0089hogehoge@ RIFba-02p91.ppp13.odn.ad.jp
02/02/19 00:29ID:???一応漏れもFreeBSDしか使ってなかったのでわざわざSlackware入れて
試した結果(実機ではないんですが)、
SYN Cookieを有効にするだけで「D-bornでは陥落しない」って結論です。
ちなみにSYN Cookieの負荷だけでload 2.0くらいいきました”が”、
どうせ現状ではSYN Floodingくらってる間のCGIの負荷は無い
(アクセスできないんだから当然)なので、あんまり気にしなくて
いんじゃないでしょうか。
009053
02/02/19 00:29ID:???感じで楽しい。ポリシーの実装と同じで、最後の最後は選ぶ人間の
気まぐれなのかも(w
俺はPIXで楽してるから、Firewallでネットワークにふたをしちゃうのが
一番楽だと思う。既製品のレンタルで急場をしのぎ、その間にSolarisで
自前のFirewalを構築、これが通のソリューション。
009139
02/02/19 00:33ID:SIES3eCm2chサーバの前にFreeBSDのリバースプロキシ置いて
リバースプロキシサーバで syn flood 対策することです。
リバースプロキシサーバでは Apacheもcgi も動きません。(Apacheは本来の
2chサーバで動きます)FreeBSDサーバはSynFloodに耐えて中継できればいいか
ら負荷は軽いと考えています。
ただ私は 2chサーバ全部の面倒をみるのに何台のFreeBSD サーバを準備すれば
良いかはデータがないためわからないです。
データを集めるには実験してみるしかないのかな。求む妙案
0092想像力なしさん
02/02/19 00:35ID:???おれは、いまの2ちゃんだと、ブリッジ型の構成にできるネット機器型のFW入れるのが
一番運用が楽なんじゃないかなとおもう
PIXもいいんだけど、なんか中途半端な気がする
運用が楽なネット機器型と、複雑なことができるサーバ型のどっちつかずって感じかな
0093どこかの誰か
02/02/19 00:36ID:???>>1 で大将が「箱買ってきて済ませるのはどう思う?」って言ってるんだから
時間が優先ですか?お金が優先ですか?で答えが替わるだけだと思う
経験上 CiscoのPIXはあまりお勧めしないけど、HE的にCiscoしかダメー
っていうならCiscoでもいいから突っ込んじゃえ。何でも良いというなら
私的にはBig-IP(syncacheの開発元の一つがBSDI社で Big-IPはBSDIの
独自カスタマイズOS)がいいと思う。
そもそも金が無いならFreeBSD-Boxをサクッと入れる。これで良いのではないか?
009439
02/02/19 00:39ID:SIES3eCm0095人の話をあまり聞かない人
02/02/19 00:42ID:???0096anonymous@ global-user02.toshima.ne.jp
02/02/19 00:42ID:???HTTPでの負荷発生(安易なところだとwgetかiriaでもつかうとか)
+
d-born負荷
で、コネクトキューとバックログが持ちこたえるかってことかな?
多分その観点で誰も見てないかも見てないかも・・・
コネクトキュー側があふれるだけだったらつなぐのにちょいと時間がかかるだけで
むしろバックログキュー側あふれが困る。
でもバックログキュー側の大半はd-bornからで、ふつうのコネクトからは
あんまり来ないと考えると、まぁd-bornに耐えれるかどうかで判定してもよいかもね。
009739
02/02/19 00:45ID:SIES3eCm時間 と 人手 もあるよね
0099想像力なしさん
02/02/19 00:48ID:???バックログは、足りなければ、デフォルトの128から、512,1024,1536,2048とかに
増やせばいいんじゃないかな
バックログが少ないと、通常のアクセスでもsyn-floodと誤判断してしまうし
010053
02/02/19 00:49ID:???『 個々に守るか、一元的に守るか 』 ってことね。
>>93、>>94には同意、>>95には 『人が一番高価だぞ』 …と小一時間(w
■ このスレッドは過去ログ倉庫に格納されています