• iptables+ipset自动封闭和解封频繁访问web服务的恶意IP


    转载于互联网

    iptables直接针对ip进行封禁,在ip数量不大的时候是没什么问题的,但当有大量ip的时候性能会严重下降,iptables是O(N)的性能。而ipset就像一个集合,把需要封闭的ip地址写入这个集合中,ipset 是O(1)的性能,可以有效解决iptables直接封禁大量IP的性能问题。

    1. 如果是RedHat/CentOS,首先用yum(Ubuntu/Debian用将yum换为apt-get既可 )安装ipset。

    yum install ipset -y

    2.ipset创建基于ip hash的集合名称,例如blacklist,timeout 3600 表示封禁3600s;  iptables开启封禁80,443策略。

    1.  
      ipset create blacklist hash:ip timeout 3600
    2.  
      iptables -A INPUT -p tcp -m set --match-set blacklist src -m multiport --dports 443,80 -j DROP

    当然,也可以封禁黑名单IP的所有请求。

    iptables -I INPUT -p tcp -m set --match-set blacklist src -m multiport -j DROP
    

    3.基于自定义访问频率阈值或者请求敏感关键字来创建自动筛选恶意IP的脚本/data/iptables_ipset_deny.sh。

    FILES:nginx的access.log文件

    sensitive: 敏感关键字

    threshold: 一分钟内请求频率阈值

    1.  
      #!/bin/bash
    2.  
       
    3.  
      FILES="/data/nginx/logs/access.log"
    4.  
      sensitive="sensitive_word"
    5.  
      threshold=1000
    6.  
       
    7.  
      ip_file="/tmp/ip_file"
    8.  
      sensitive_file="/tmp/sensitive_file"
    9.  
      DATE=`date -d '1 minutes ago' +%Y:%H:%M`
    10.  
       
    11.  
      grep ${DATE} ${FILES} | awk '{print $1}' | sort | uniq -c | sort -n | tail -n 1 > ${ip_file}
    12.  
      grep ${DATE} ${FILES} | grep -i ${sensitive} | awk '{print $1}' | sort -n | uniq > ${sensitive_file}
    13.  
       
    14.  
      ip_file_number=`awk '{print $1}' ${ip_file}`
    15.  
      ip_file_ip=`awk '{print $2}' ${ip_file}`
    16.  
       
    17.  
      if [[ $ip_file_number -gt $threshold ]];then
    18.  
      ipset add blacklist ${ip_file_ip} timeout 3600
    19.  
      fi
    20.  
       
    21.  
      if [ -s ${sensitive_file} ];then
    22.  
      for sensitive_ip in `cat ${sensitive_file}`
    23.  
      do
    24.  
      ipset add blacklist ${sensitive_ip}
    25.  
      done
    26.  
      fi

    4. 用crontab定时启动脚本。

    echo "* * * * * bash /data/iptables_ipset_deny.sh" >> /etc/crontab




     
  • 相关阅读:
    java-抽象类
    java-接口
    java-面向对象总结
    java-单例设计模式
    java数组
    .Net框架整理
    PHP结合memcacheq消息队列解决并发问题
    浅谈DDos攻击
    PHP+ffmpeg+nginx的配置实现视频转码(转)
    使用Nginx的X-Accel-Redirect实现大文件下载
  • 原文地址:https://www.cnblogs.com/cheyunhua/p/11189397.html
Copyright © 2020-2023  润新知