Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
limit_conn_zone $binary_remote_addr zone=perip:10m;
limit_conn perip 100;
limit_req_zone $binary_remote_addr zone=dynamic:10m rate=2r/s;
limit_req zone=dynamic burst=10 nodelay;
Скорость обработки запросов в SPDY-соединении не может быть ограничена.И ссылка на документацию ngx_http_limit_req_module.
из запретил доступ со всех IP, не принадлежащих имВот этого не понял. Разъясни, пожалуйста.
А по моему сейчас если можно защититься программными средствами от атакиCпорный вопрос — на многих аппаратных фаерволах установлены вполне себе программные операционные системы, и даже Linux. Так что это, ИМХО, вопрос терминологии.
уже ддосом не назвать…Если атака с большого количества адресов приводит к деградации или недоступности сервиса — то это есть чистый DDoS, по определению.
sudo /usr/sbin/ipset add ... не думали?samowar ALL = NOPASSWD: /usr/sbin/ipset add web_black_list *.*.*.* timeout 600Собственно всё очевидно, кроме, разве что, SQLite. Я его добавил пока просто для статистики, но в принципе можно использовать и для удаления устаревших плохишей из черного списка. Время 5 минут пока тоже не используется.
Оперативная реакция на DDoS-атаки