Centos da Bağlı ip leri banlamak ( DDos Atack Önleme )

Güvenlik / CentOS 22 Temmuz 2013

CentOS ile DDoS Önleme ve IP Banlama

Şüpheli bağlantıları tespit edip banlamak ve sunucuyu tekrar kararlı hale getirmek için üç adımlık temel prosedür.

Root erişimi gerekir

CentOS işletim sisteminde, zaman zaman DDoS saldırılarını önlemek için hayati önem taşıyan iki temel komutu sizlerle paylaşıyorum.

01

Bağlantı kuyruğunu kontrol etme

Sunucuya root olarak bağlandıktan sonra; henüz tam olarak derlenmemiş, bağlı ancak kuyrukta bekleyen (SYN_RECV durumundaki) IP adreslerini listelemek için bu komutu kullanıyoruz:

bash — netstat
 
netstat -np | grep SYN_RECV
02

Saldırgan IP adreslerini banlama

Yukarıdaki listede şüpheli gördüğünüz IP adreslerinden herhangi birini ya da birçoğunu sunucudan uzaklaştırmak (banlamak) istiyorsanız, aşağıdaki komutun ortasındaki IP kısmını değiştirerek uygulamalısınız:

bash — iptables (tekli)
 
iptables -A INPUT -s 11.111.77.88 -j DROP

Eğer birçok IP adresini aynı anda banlamak istiyorsanız, sadece ortadaki IP'leri değiştirmeniz yeterlidir. Komutları alt alta SSH terminaline yapıştırdığınızda sırasıyla hepsini banlayacaktır:

bash — iptables (toplu)
 
iptables -A INPUT -s 11.111.77.88 -j DROP
iptables -A INPUT -s 22.222.88.99 -j DROP
iptables -A INPUT -s 33.333.99.11 -j DROP
03

Sunucuyu rahatlatma ve servisi yeniden başlatma

IP banlama işleminden sonra sunucunuzun durumunu rahatlatmak ve son durumu net bir şekilde görebilmek için öncelikle Apache web sunucusunu yeniden başlatmalısınız (restart):

bash — apache restart
 
service httpd restart

Servisi yeniden başlattıktan sonra, bağlı IP'leri kontrol etmek için ilk komutumuzu tekrar çalıştırın:

bash — netstat check
 
netstat -np | grep SYN_RECV
 
i
Ek bilgi

Yeniden kontrol ettiğinizde hala aynı IP'leri bağlı görüyor olabilirsiniz; ancak genel olarak sistem arka planında o IP'ler düşürülmüştür. Eğer hala aşırı yoğunlukta farklı IP adresleri gelmeye devam ediyorsa, banlama işlemine aynı kararlılıkla devam etmelisiniz.