トップページ⇒network
981コメント252KB

SYN floodの対処法

■ このスレッドは過去ログ倉庫に格納されています
0001ひろゆき ◆L3IpNS4A 02/02/17 15:18ID:qO24E++F
シスコの高価なFWを導入する以外に、
SYN floodに対処する方法ってないんでしょうか?
http://www.niksula.cs.hut.fi/~dforsber/synflood/result.html
ここのpatchはあててみたのですが、
効果がなかったようで、、、
0002anonymous@ pae215f.tkyoac00.ap.so-net.ne.jp02/02/17 15:19ID:???
2
0003想像力なしさん02/02/17 15:44ID:???
>>1
外出

SYN Flood●(2chの危機)
http://pc.2ch.net/test/read.cgi/unix/1013391187/
0004想像力なしさん02/02/17 15:49ID:???
ま、ほかのスレは、荒らしが多いから、ここでまったりとやるのもいいかな?
0005名無しさん02/02/17 16:00ID:lcBKsQh8
syn cookieやsyn cacheも万全ではないですからね。
オープンソースのUNIXなら、TCPのコードを変えてしまうのがいいかも。

とりあえずいまUNIX板のスレ読んでます。
Ciscoの高いFWはどうやって防いでいるのだろう?

ホスト    FW    サーバ
--- SYN --->
<- SYN/ACK-
--- ACK --->
        --- SYN --->
        <- SYN/ACK -
        --- ACK --->
----------->
        ------------>
        <------------
<-----------

ってな感じに、軽量化したTCPサーバとSeq変換を
するだけ?
0006アース神族軍に負けるなひろゆき02/02/17 16:11ID:0nEAYxIx
白痴西村読みなさい D-Bornで攻撃してるのは私です http://qb.2ch.net/test/read.cgi/accuse/1013447591/l50
<アース神族軍メンバー一覧表>
氏名     役職       種族    領地     神格 HP メール 現住所 
Messiel  リーダー   アース神族  八畳程度    二  ○  ○  東京都府中市
ネオ麦茶  エインフェリア  人間  実家に自室あり /  ○  /  京都府医療少年院
むねお   エインフェリア  人間    不明      /  ○  /   不明
神風    エインフェリア  人間    不明      /  /  ○  兵庫県神戸市
たかし   エインフェリア  人間    不明      /  /  /  大阪狭山市
テキーラ  エインフェリア  人間    不明      /  /  /   不明
佐々木   ヤクザ      人間    不明      /  /  ○   北朝鮮
木村    ヤクザ      人間    不明      /  ○  /  東京都荒川区東日暮里
(´ー`)y−~~~トイレ掃除   人間    不明      /  /  /   不明
あひゃ   調理師      人間    不明      /  ○  ○  愛知県半田市
0007想像力なしさん02/02/17 16:21ID:???
>>5
ciscoだけじゃなく、一般にfwは、syn-flood攻撃があった時は、
synパケットをホストまで送らず、firewallで代理応答する
代理応答したものの中から、実際に接続できたものだけ、ホストに渡す

あと、ciscoのFWって一般的じゃなく、あまり導入されてないような
0008名無しさん02/02/17 16:27ID:lcBKsQh8
>>7
んー普通だなぁ。別に特殊なことはしていないのね。
あとはFWのTCPサーバ部分をいかに軽量高速につくるか、ってことですかね。
高いFWはハードウェア処理なのでしょう、多分。
0009nanasi02/02/17 16:35ID:???
>>8
100BASE-Tで送れるパケット数の限界あたり(10万パケット/秒)まで、
SYNfloodパケットを食らっても、ふつ〜のFreeBSDは平気、
というのはUNIX板で既出だよね。
0010名無し02/02/17 16:49ID:???
>>7
単にSPI(SPFって言っているのもある)で、SYNで止まっているセッションの数で制限する方式のも有るよ。
代理応答と比べて処理が軽いので安めの機器でも入っているのが有る。
0011濡れ衣 tcns003.zaq.ne.jp ◆ICHIROZ6 02/02/17 16:57ID:???
頑張ってください
0012anonymous@ FLA1Aab030.hkd.mesh.ad.jp02/02/17 17:06ID:???
1は立て逃げですか?
0013 02/02/17 17:48ID:???
>>12
ぉぃぉぃ
0014 ◆nnmm.69A 02/02/17 18:54ID:???
>>1
高い物買うくらいなら、やる価値のある安上がりの手段がいろいろありますです。
0015名無し02/02/17 20:47ID:???
ちと強引な方法だが、jp以外のSYNパケットを全て弾くとか?

とりあえず、全サーバのチューニングがなされた上で、それでダメだったら
色々と対応を考えましょう。古いサーバは攻撃受けても落ちてないわけだし。
つーか、一週間以上も経ってるのに、ひろゆきは何やってんだか・・・。
0016anonymous@ pl879.nas911.a-nagoya.nttpc.ne.jp02/02/17 23:48ID:NCppxYrY
いいね〜、
名前欄に「ひろゆき」と書いてスレッド立てるとまともな回答が山ほど貰えて羨ましいよ・・・
俺も今度から真面目なスレッド立てる時は「ひろゆき」と言う名前にしよ
00171602/02/17 23:52ID:???
2chではBSDを使ってないってことか?
あるいはへんな製品を間に挟んで逆効果という例も昔よくあったがそれか?
00181702/02/17 23:54ID:???
17だった
欝だsyn
0019anonymous@ pl807.nas911.a-nagoya.nttpc.ne.jp02/02/17 23:57ID:I1mgmeyy
>>7

>あと、ciscoのFWって一般的じゃなく、あまり導入されてないような

PIXは割と一般的、某SIはファイアウォールと言えばこれかIOS Firewallフィーチャーセットしか取り扱ってない。
なんと言ってもシスコ製品だからマニュアルは日本語だし、しかも公開されているのが4下げ。
「世界最大の掲示板」なんだから、ケチらずに金掛けたら。
0020名無しさん02/02/18 00:52ID:???
とりあえずいまはこんな対策を考えているみたい。

テスト手伝ってくださいー。
http://qb.2ch.net/test/read.cgi/accuse/1013932853/
0021cisco?02/02/18 01:09ID:???
>>19
そのへんの安いPCで組んだらあかんの?
0022ひろゆき ◆L3IpNS4A 02/02/18 01:48ID:peOR6Rgc
むむむ。
これって、linuxからFreeBSDにかえたら解決しちゃったりする問題なんですか?
>9さん
0023名無しさん02/02/18 03:01ID:???
http://pc.2ch.net/test/read.cgi/unix/1013391187/n387-410
みれ。
0024linux?02/02/18 03:09ID:???
とにかく、LinuxにはSYN cache機構が入っていないので、
攻撃に対してすぐに負荷が上がってしまうと思うぞ。

FreeBSD4.5Rならば、SYN cacheもSYN cookiesも組み込まれていて最強。
0025想像力なしさん02/02/18 07:53ID:???
>>24
今回のようなのは、linuxでも大丈夫だと思うけど?
ちゃんと設定さえすれば問題ない
0026ううむ02/02/18 09:40ID:???
設定でどういう問題点があって、
どうして2ちゃんねるでは解決できないの?

0027名無しさん02/02/18 12:53ID:???
>>22
結構BSDのSYN cahce は強力。SYN cookieのようにハングアップしないし。
SYN floodingでマシン負荷の増大が原因ならずいぶんよくなるはず。
回線負荷の増大が原因ならいくらSYN cacheといえどトラフィックがへる
わけじゃないので効果なし。

とりあえず原因がマシン負荷なのか回線負荷なのか切り分けないと
駄目だと思われ。
0028名無し~3.EXE02/02/18 13:57ID:???
OpenBSDとか言ってみるテスト。
0029anonymous@ p5066-ipad01sapodoori.hokkaido.ocn.ne.jp02/02/18 17:51ID:???
2chは、猛烈なピンポンダッシュの嵐に見舞われています(←がいしゅつ)。
0030ひろゆき ◆L3IpNS4A 02/02/18 20:33ID:peOR6Rgc
マシンのコネクションがいっぱいいっぱいになってるので、
SYN cacheで対処できそうですね。。。
linux用のpatchとかないですよねぇ、、、
むむぅ。
0031anonymous@ RIFba-02p91.ppp13.odn.ad.jp02/02/18 20:33ID:???
>>26
Linuxなら
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
てするだけ。

SYN Flood●(2chの危機)
http://pc.2ch.net/test/read.cgi/unix/1013391187/

で確認済み。

なんだが、以前やったら
http://mentai.2ch.net/test/read.cgi/accuse/1013428994/n557
という事態になったつーことで、躊躇してるってわけよ。

漏れは、とりあえずもう一度どっか1つの鯖でいいので試して
もらいたい。
0032anonymous@ RIFba-02p91.ppp13.odn.ad.jp02/02/18 20:35ID:???
と思ったら、ここふしあなさんなのか・・・イヤン
0033ひろゆき ◆L3IpNS4A 02/02/18 21:05ID:peOR6Rgc
ありゃりゃ、、だめだったんすかぁ。。
0034●02/02/18 21:09ID:???
>33 Σ(゚Д゚ズガーン! <対症もとい大将、 し、しらなかったんすか?
0035hogehoge@ RIFba-02p91.ppp13.odn.ad.jp02/02/18 21:16ID:???
おぉ大将。
んで、だめだったのは以前bbspinkが陥落した時ってゆうことで、
しかも誰も入れなくなるってのはちょっとおかしいので、
もう一度トライをキボン。
0036ショボン02/02/18 21:27ID:???
漏れは見守ることしか出来ない…
お役に立てることがあったら言ってね。

>ひろゆき
いつも楽しく使ってるよ。ありがとー
0037anonymous@ N118066.ppp.dion.ne.jp02/02/18 21:31ID:uEFxvNwb
>>35
同意。
単に機能を ON にするだけじゃなくて TCP/IP プロトコルスタックのチューニング
と合わせてやらないと逆効果になってる可能性が高い。

kaba 辺りが落ちないのはかつてニュー速とかが入ってた経緯でチューニング
されたカーネルを使ってるのでは。
0038バート・バカLAC02/02/18 21:37ID:okm7w9zp
LACにそうだんしる!
0039名無しさん@お腹いっぱい。02/02/18 22:26ID:???
Unix板のサーバも半死半生 なのでこっちにきた。
サーバの前段にFreeBSD置いてリバースプロキシ試せないかな
こんな感じで。
Net -- FreeBSD -- Linux (本来のサーバ)
0040anonymous@ cufm024n043.ppp.infoweb.ne.jp02/02/18 22:34ID:xEVg8w38
おいらも指をくわえて見守ってる事しか出来ない。。。
むぅー、ひろゆき、頑張ってくれ。
おいらたちの楽しい2ちゃんねるライフのために。。。
0041能無しさん02/02/18 22:35ID:???
ひろゆき降臨スレ記念コキカ

漏れは役立たずでスマソ>>1
0042 02/02/18 23:09ID:???
Limux板のどっかのスレで「FreeBSDはsny対策されてるけど、OpenBSDはされてないみたい」
とかいうカキコがあったなあ、、、開発者もうっかり忘れたりすることあるんだろうね。
0043 02/02/18 23:14ID:???
ぼろぼろな発言だな>>42
0044nanasi02/02/18 23:17ID:???
>>42
SYN Flood●(2chの危機)
http://pc.2ch.net/test/read.cgi/unix/1013391187/l50
0045 02/02/18 23:17ID:???
Linuxのつもりで書いたのに、、、欝だ五輪見よう。
0046ひろゆき ◆L3IpNS4A 02/02/18 23:19ID:peOR6Rgc
そうすると、FreeBSDのPCサーバをかってきて、
ルータとサーバの間にはさんでおくだけで、解決ってことすか?
0047anonymous@ 211.12.245.3902/02/18 23:22ID:???
>ひろゆき 

ガンバレー!
0048ラウンジの見解02/02/18 23:23ID:???
素人なので現在は見守ることしかできないのが非常に残念です。もしも
劇的な対策の大作ドラマがおこなわれる時は、我々ラウンジャーに一声おかけください。
感動のフラッシュムービーやGIFアニメ、コピペ用長文・AAの作成、関連スレッドのリンク集作成から
偽装工作(無関係な祭りをおこなって敵の目を欺くらしい)、情報操作、
犯人の個人情報探求、吉野家殺伐OFF会、★キャップパス漏洩、肛門の閉鎖に至るまで
何でもやって見せます。
00494702/02/18 23:23ID:???

      ∧ ∧   / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
     ( ゚Д゚) < ムーンウォークで>>47ゲットぉぉ〜
     ./ つ つ  \_______________
  〜(_⌒ヽ      (´⌒(´
     .)ノ `J≡≡≡(´⌒;;;≡≡≡
         (´⌒(´⌒;;
    ズザーーーーーッ
0050anonymous@ eAc1Aaq081.tky.mesh.ad.jp02/02/18 23:23ID:???
がんばってねー> ひろゆき ◆L3IpNS4A
おかげで、毎日楽しんでるんで!
00513902/02/18 23:27ID:???
>>46
そのへんの議論はさっきの 「SYN Flood●(2chの危機)」で
やってました。昨日ぐらいから詳しい人が集まっていましたよ。
FreeBSD は 4.5Rで機能追加されたのでしばらく動作試験が必要かもしれません。
リリースノートは↓です。
http://www.jp.freebsd.org/www.FreeBSD.org/ja/releases/4.5R/relnotes-i386.html
↑から関係するトコは次の様に書かれてます。

FreeBSD の TCP 実装に, 未処理の受信 SYN セグメントに対するキャッシュが実装され
ました. 受信される SYN セグメントは TCP の 3-way ハンドシェイクが完了するまでキ
ャッシュ内のエントリに格納され, ハンドシェイクが完了した時点で, 通常の接続用の
メモリを割り当てます. また, TCP 初期シーケンス番号 (ISNs) をクッキー (cookies)
として用いることで, キャッシュのエントリを削除した後も対応する ACK の受理を可能
にしています. この ``syncache'' および ``syncookies'' と呼ばれる機能は, TCP ベ
ースのサービス妨害攻撃 (Denial of Service Attack) に対する耐性を向上させます.
この機能の開発は DARPA と NAI Labs の支援の元に行なわれました.
0052 02/02/18 23:29ID:???
>>46 そのへんはUnix板で聞いた方が早いと思われ
もしくはそれ系メーリングリストのほうが、プロの人が手早く
答えてくれるんじゃないのかなあ。
UnixやBSDで大きいMLってどんなのがあるか知らないけど、、、
0053anonymous@ ntkngw038138.adsl.ppp.infoweb.ne.jp02/02/18 23:30ID:???
>>46
つか、BSDをルータ(兼Firewall)にしちゃえば?
ルータは単なるメディアコンバータ、と。

PIXだけど、SYNはともかく別の原因で落ちたりもするよ。
中身はpentium3-***MHzのPCだから、汎用OSでもP4-nGHzなら
同等のパフォーマンスが出せるかも(w

んじゃ、がんばってちょ。



00541を読まずにカキコ02/02/18 23:31ID:???
SYN Flood●(2chの危機)
http://pc.2ch.net/test/read.cgi/unix/1013391187/

00553902/02/18 23:32ID:???
MLで聞くなら freebsd-net-jpあたりが適切かと思われ。
freebsd-users-jpでも 開発者が集まってるからいいかも

see http://www.jp.freebsd.org/ml.html
0056●02/02/18 23:32ID:???
>54 何回同じアドレスを(以下略)
0057hogehoge@ RIFba-02p91.ppp13.odn.ad.jp02/02/18 23:40ID:???
>>39
の書いているように、FreeBSDを置いたとしてもリバースプロキシ
にしないとおそらくダメです。ルータみたいな置き方をしても、SYNは素通り
してLinux鯖へ辿りついちゃうと思われます。
0058ひろゆき ◆L3IpNS4A 02/02/18 23:46ID:peOR6Rgc
SW---BSD---linux
という構成で、BSDはルーティングしかしないという
感じかなぁ、、と思ってたんですが、、、
リバースプロキシってなんですか??
00593902/02/18 23:47ID:41bgQObe
>>57 のいうとおりパケットフィルタしてもsynは素通りします。
リバースプロキシの方法は私は次のテしか思いつきません。
だれか詳しい方説明して下さい。
第1案はsquid を使う方法です。この方法は識者がいるのでは。

第2案は FreeBSD上でxinetdを動かし、xinetd.confで redirect して
本来の Linuxサーバを代行させる方法です。

ただ、第2案は第1案よりサーバ負荷が軽そうですがどの程度の負荷にたえられ
るのかについては見当がつきません。

0060ひろゆき ◆L3IpNS4A 02/02/18 23:47ID:peOR6Rgc
ひょっとして、BSDに*.2ch.netのドメインをふって、
BSDは単なるproxyでlinuxからデータを引っ張るって感じですか?
0061anonymous@ p299bb6.tkyoac00.ap.so-net.ne.jp02/02/18 23:47ID:???
>>58
ひろゆき、頑張ってくれ。
0062名無しさん02/02/18 23:47ID:???
>>57
これを機会にLinuxの tcp をいじってみようかと思ったけど、BSDに比べて読みにくい
ソースだなぁ。本当に元同じ物か?
いっそ、一旦IPパケットを全部奪って、TCPのハンドシェーク周りをoverrideした方が
速いかも。
00635302/02/18 23:49ID:???
>>57
なるほど。
SYN-ACKのネゴが実際に行われる場所がBSDじゃないと意味がないってことね。

>>58
Internet からイントラにアクセスするときのワンクッション。
名前のとおり、外から中を見るときのプロクシ。
0064 02/02/18 23:50ID:???
つか、会って聞けばすぐ解決することも、文字でやりとりすると時間がかかるのね。
OFF会やってUnix板の識者の電話番号聞いておいたほうがいいんでないかい。
00653902/02/18 23:50ID:41bgQObe
>>60 そのとおりです。
FreeBSDサーバはインターネットからの接続要求受理を代行します。
接続要求を受けたらデータは 2chサーバから受けとってクライアントに返します。
先の第1案は squid が接続要求をまとめてくれます。
第2案は xinetd が成立したセッションのみを 2chサーバに中継します。

0066ひろゆき ◆L3IpNS4A 02/02/18 23:53ID:peOR6Rgc
第1案のsquidですが、プロキシ規制系の処理を全部書き換えないといけなそうですね。
接続IPがすべてBSDになっちゃいますし、、
んでもなんとかならないこともなさそうですが、
何が起きるかよくわからんすね。

2案のは負荷が高そうですが、内部的にはなにもしなくてよさそうなのが
おいしいですね。
0067hogehoge@ RIFba-02p91.ppp13.odn.ad.jp02/02/18 23:53ID:???
>>58
はい、その通りです。
外から内へのプロキシなので、通常と方向が逆ってことで
リバースプロキシと言いますが、実体は普通のプロキシです。
0068どこかの誰か02/02/18 23:57ID:???

(the Inet)=[SW]---+-------+ Extern Seg.(Grobal IP)
            |      .|
   +-----------+------------+
   | Ext => port filter       | +
   |    => synchache      .| |
   |    => Rev.Proxy => Int  | | *n台。ロードバランサ化も可能?
   +-----------+------------+ .|
    +---------|---+----------+
            |   |             Internal Seg.
 ■---+----------+------------+------■ (Local IP)
     |        |         |
  +------+   +-------+   +-------+
  | pc.2ch |   |kaba.2ch |   | teri.2ch |
  +------+   +-------+   +-------+

結局 こういうことかな?> ココでの議論
00693902/02/18 23:58ID:41bgQObe
第2案の方は xinetd.conf を書ければいいから実験は簡単です。
2chサーバ側からは接続要求は FreeBSD サーバから発行されているように
見えますからプロキシ規制は FreeBSDサーバ側で対応しなければなりません。

プロキシ規制は要求元のIPアドレスで規制していますか?

それなら xinetd.conf で規制するか、 BSDサーバパケットフィルタリングすれば
できそうです。
00703902/02/19 00:00ID:SIES3eCm
>>68 図解ありがとうございます。

私は 2chサーバ1台に1つ FreeBSDサーバを配備する構成が
いいのではと思います。(構成が単純になりますから)
00715302/02/19 00:04ID:???
>>70
導入/運用コストを考えると、PIX1台入れたほうが安いような。。。
時間的に対応が厳しいかもしれんけど、BSDでFirewall立てるのが
正解のような気がする。
0072 02/02/19 00:04ID:???
なんで単純にapacheサーバをBSDにリプレースできないの?
いや、もちろんsyn proxy入れるのは賛成なんだけど。
0073ひろゆき ◆L3IpNS4A 02/02/19 00:07ID:Kq3S9ZHK
うーん、リプレースできればいいんですけど、
he.netのポリシーもありますからねぇ、、
0074anonymous@ m53.vr1.co.jp02/02/19 00:07ID:???
ためしに屁熱湯以外の場所でBSD鯖を1台飼ってみたら?
0075hogehoge@ RIFba-02p91.ppp13.odn.ad.jp02/02/19 00:09ID:???
>>62
確かにFreeBSD4.5RのTCPスタックそのまま持ってきたほうが
速いすかね。

Linux も SYN Cookie は実装されてるけど、SYN cache の
部分だけ取り込むってのは、確かに手間的に微妙かも。
0076どこかの誰か02/02/19 00:12ID:???
>>70
メンテの関係もあるので一概に言えませんが、2chサーバ一台につき
FreeBSDサーバ1台はあまり良い解決策では無いように思えます
# 1:1なら各サーバをFreeBSDで再構築するかLinuxにsyncacheを
 移植した方が良いでしょう

PacketFilterなどに掛かる負荷とCGI(AP)サーバとしての負荷は
必ずしも1:1ではないでしょう。夜勤さんとお財布の両方に相談ですね。
むしろCGIサーバ(出来ればDat(Strage)サーバ)を自由に配置できる
ようにFreeBSDサーバで内部セグメントを隠蔽できるような構成の方が
私の好みに近いです:-)
0077 02/02/19 00:14ID:???
>73
he.netにとって、この状況は恥なんじゃないの?
技術力疑われるよ。
そのあたりを政治的にごにょごにょ出来ないの?
0078想像力なしさん02/02/19 00:16ID:???
ひろゆきもわかってるんだかわかってないんだか・・・
>>1のサイトにあるパッチは、もともとlinux kernel 2.0.29用の物なので、
2chでつかってるlinux-2.2には当てれないし、当てる必要もない

あと、FreeBSDマンセーな奴がいるけど、
FreeBSDもcookie計算するので、べつにFreeBSDだとsyn-flood時の負荷が軽くなるわけではない
FreeBSDは、syn-cacheが付いてるので、syn-flood攻撃時には、smtpなどのプロトコルが
通信不可になる確率がlinuxよりも低くなるのは確かなんだけど、
webサーバ(http)に関しては差はない

とりあえず、2chのlinuxのカーネルがsyn-cookie対応にコンパイルしてあるか確認し、
もしsyn-cookie対応でなければ、syn-cookie対応にコンパイルし、
バックログを多めにして、syn-cookieをオンにするのをテスト鯖でやってもるのが先では?

手元では、高負荷な環境ではなかなかテストできないけど、
apachebenchなんかでテストするのもいいかもね

WebAvalanche http://www.caw.com/product/wa_details.shtml
みたいなのがあれば、2chのアクセスをエミュレートできそうだけど、さすがに値段がね

おれもFreeBSDユーザーなだけに、そんなにBSDマンセーされると・・・
00793902/02/19 00:16ID:SIES3eCm
FreeBSDで再構築できるんなら私もそれがいいとおもうっす。

本来の2ch サーバで対策できるまでの間のつなぎとして
できるだけ単純にできる構成が良いかな、と
思いました。(短期ならレンタルしても費用があまりかかんないかなと)

とりあえず穴を塞いどいて、その間にじっくり対応するという発想です。

0080 02/02/19 00:17ID:xJ0n1aiC
対策と並行して追跡ってしてる?
可能ならば模倣犯を防ぐために、さらした方が吉。

さいばーK察に相談した? 対して力になってくれんかもしれんけどさ。
こういう時以外に使いみちないような気がするんだが。

SYM packetが物理的にどっからくるかは、地道に辿ってけば、
trace 不可能ではないと思うけど。ある程度範囲が絞れたら、
自N/W addressではありえないsource addressを持つpacketをdropする
ように頼めば 内部の奴は、外に Syn Spoofingできなくなる。
ただ、複数箇所だったり、辿る箇所もそれなりに多いかもしれないから
もぐらたたき状態だけど。途中経路のやつに協力拒否される危険性も
あるかも知れないしね。
ていうか、そこまでやる気ない?(w。
0081どこかの誰か02/02/19 00:18ID:???
正直、
ロードバランサーどれがいいの?
http://pc.2ch.net/test/read.cgi/network/980231947/

スレで出てきているロードバランサ:BIG-IP(中身はBSDI)を
突っ込むのが一番手間が掛からない気がする。
0082 02/02/19 00:18ID:???
D-born改造して、パブリックな位置にある自前のFreeBSD4.5ベースの
Apacheサーバに攻撃加えてみたけど、全く知らん顔だったよ。
Linuxの方では試していないけれど、現状を見れば試す必要もなさそうだね。

BSDにリプレースするだけでこの問題は解決するし、それがもっともコストが低い。

#将来のことを考えて、先行投資でfirewall構築するのだったら、
#それにはそれなりに、とても意義はあるけれど。
0083 02/02/19 00:20ID:???
>78
実際にテストしてみて下さいよ。
俺別にBSDマンセーでもなんでもないけど、現実にBSDサーバでテストしてみた結果、
「D-bornでは陥落しない」って結論です。
0084 02/02/19 00:23ID:???
>78

夜勤 ★さんを応援するスレ 3
http://mentai.2ch.net/test/read.cgi/accuse/1013428994/557

これは?
0085想像力なしさん02/02/19 00:24ID:???
>>83
いや、おれも会社でやってみた
hosts に、lunuxマシンのip書いて
10.x.x.x www.2ch.net
10.x.x.x sports.2ch,net
・・・・・
って書いて、つかってみた
syn-cookieつかったら、全然問題なかった
0086名無しさん02/02/19 00:24ID:???
>>83
聞くまでもないと思うけど、当然syn floodingと同時に数千プロセスのHTTP
コネクションとCGIは問題なく動作したということだよね?
0087 ◆nnmm.69A 02/02/19 00:24ID:???
っていうか、>>46 ができるなら解決法は山ほどあるから、金銭的余裕と時間的余裕と
人的資源を天秤に掛けて適当にやっちゃってちょ。

何かを買ってくるだけで済ますのではないなら、何にせよ実働的な技術者が必要だと
思うから、そういう人をまず探すべきだと思うよん。>ひろゆき

買い物の相談ならここで済ませられるけどね。
0088想像力なしさん02/02/19 00:29ID:???
>>85 は、カーネル2.2.20 と 2.4.17pre? です

>>87
昔リバースプロキシをつかってたことがあるけど、2chほどのサイトで、
ちゃんとスループットがでるのだろうかちょっと心配
squid、apache+mod_proxyとか、おまけで stone なんかはつかったことがある
0089hogehoge@ RIFba-02p91.ppp13.odn.ad.jp02/02/19 00:29ID:???
>>83
一応漏れもFreeBSDしか使ってなかったのでわざわざSlackware入れて
試した結果(実機ではないんですが)、
SYN Cookieを有効にするだけで「D-bornでは陥落しない」って結論です。

ちなみにSYN Cookieの負荷だけでload 2.0くらいいきました”が”、
どうせ現状ではSYN Floodingくらってる間のCGIの負荷は無い
(アクセスできないんだから当然)なので、あんまり気にしなくて
いんじゃないでしょうか。
00905302/02/19 00:29ID:???
なんか 『 正解はない。が、正解らしいものはたくさんある 』つー
感じで楽しい。ポリシーの実装と同じで、最後の最後は選ぶ人間の
気まぐれなのかも(w

俺はPIXで楽してるから、Firewallでネットワークにふたをしちゃうのが
一番楽だと思う。既製品のレンタルで急場をしのぎ、その間にSolarisで
自前のFirewalを構築、これが通のソリューション。
00913902/02/19 00:33ID:SIES3eCm
私が提案している方法は

2chサーバの前にFreeBSDのリバースプロキシ置いて
リバースプロキシサーバで syn flood 対策することです。

リバースプロキシサーバでは Apacheもcgi も動きません。(Apacheは本来の
2chサーバで動きます)FreeBSDサーバはSynFloodに耐えて中継できればいいか
ら負荷は軽いと考えています。

ただ私は 2chサーバ全部の面倒をみるのに何台のFreeBSD サーバを準備すれば
良いかはデータがないためわからないです。

データを集めるには実験してみるしかないのかな。求む妙案
0092想像力なしさん02/02/19 00:35ID:???
>>90
おれは、いまの2ちゃんだと、ブリッジ型の構成にできるネット機器型のFW入れるのが
一番運用が楽なんじゃないかなとおもう
PIXもいいんだけど、なんか中途半端な気がする
運用が楽なネット機器型と、複雑なことができるサーバ型のどっちつかずって感じかな
0093どこかの誰か02/02/19 00:36ID:???
宗教論争は非生産的だ!と言って見るテスト

>>1 で大将が「箱買ってきて済ませるのはどう思う?」って言ってるんだから
時間が優先ですか?お金が優先ですか?で答えが替わるだけだと思う

経験上 CiscoのPIXはあまりお勧めしないけど、HE的にCiscoしかダメー
っていうならCiscoでもいいから突っ込んじゃえ。何でも良いというなら
私的にはBig-IP(syncacheの開発元の一つがBSDI社で Big-IPはBSDIの
独自カスタマイズOS)がいいと思う。
そもそも金が無いならFreeBSD-Boxをサクッと入れる。これで良いのではないか?
00943902/02/19 00:39ID:SIES3eCm
93いいこといった
0095人の話をあまり聞かない人02/02/19 00:42ID:???
つまり、「金がすべてを解決する」がファイナルアンサーでいいな!
0096anonymous@ global-user02.toshima.ne.jp02/02/19 00:42ID:???
>>86
HTTPでの負荷発生(安易なところだとwgetかiriaでもつかうとか)
+
d-born負荷
で、コネクトキューとバックログが持ちこたえるかってことかな?

多分その観点で誰も見てないかも見てないかも・・・
コネクトキュー側があふれるだけだったらつなぐのにちょいと時間がかかるだけで
むしろバックログキュー側あふれが困る。
でもバックログキュー側の大半はd-bornからで、ふつうのコネクトからは
あんまり来ないと考えると、まぁd-bornに耐えれるかどうかで判定してもよいかもね。
00973902/02/19 00:45ID:SIES3eCm
>>95
時間 と 人手 もあるよね

0098 ◆nnmm.69A 02/02/19 00:48ID:???
最終的には鯖構築する人の趣味でほとんど決まるヨカーン
0099想像力なしさん02/02/19 00:48ID:???
>>96
バックログは、足りなければ、デフォルトの128から、512,1024,1536,2048とかに
増やせばいいんじゃないかな
バックログが少ないと、通常のアクセスでもsyn-floodと誤判断してしまうし
01005302/02/19 00:49ID:???
つか、>>90で俺が意図したのはデザインの問題。
『 個々に守るか、一元的に守るか 』 ってことね。
>>93、>>94には同意、>>95には 『人が一番高価だぞ』 …と小一時間(w
0101ばう02/02/19 00:49ID:???
>>96
Cookie発行してれば、バックログキューが溢れてもClientからの
ACKで接続確立できるってのは、間違ってますか?
■ このスレッドは過去ログ倉庫に格納されています