а что, если: запустить два днс-сервера на одном компьютере, один с высоким приоритетом, другой — с низким. клиентов, которые не перегружают сервер запросами, обслуживать на первом, а кто флудит — на втором? в результате хорошие клиенты будут обслуживаться заведомо хорошо, плохие — настолько хорошо, насколько это возможно не в ущерб первой группе
>Как можно узнать реальную команду запуска процесса и путь к нему, если она уже перезаписана самим процессом
readlink /proc/123/exe (123 заменить на номер процесса)
или ещё: ps -p 123 -o comm
>Можно ли как-нибудь настроить через firewall (насколько я понимаю для linux это будет iptables) ограничение доступа к сети конкретных процессов?
такое есть в selinux. там же есть много другого, например можно запретить вебсерверу запускать процессы. единственное, я понятия не имею, как обстоят дела в поддержкой selinux именно в debian
если это и есть Главный Признак Фальшивки, то вскоре его устранят
readlink /proc/123/exe (123 заменить на номер процесса)
или ещё: ps -p 123 -o comm
>Можно ли как-нибудь настроить через firewall (насколько я понимаю для linux это будет iptables) ограничение доступа к сети конкретных процессов?
такое есть в selinux. там же есть много другого, например можно запретить вебсерверу запускать процессы. единственное, я понятия не имею, как обстоят дела в поддержкой selinux именно в debian
а насчёт src/http/ngx_http_header_filter_module.c, то не факт, что там nginx