PROJET AUTOBLOG


Shaarli - Les discussions de Shaarli

Archivé

Site original : Shaarli - Les discussions de Shaarli du 23/07/2013

⇐ retour index

Blocklist.de-Sync/blocklist-update.sh at master · vlcty/Blocklist.de-Sync · GitHub - Oros links

vendredi 13 février 2015 à 13:46
Doo's bookmarks 13/02/2015
Le problème de ce genre de scripts c'est qu'on se retrouve vite avec 44000 lignes d'iptables à parser à chaque paquet qui rentre sur le serveur ... Vaut mieux laisser bosser fail2ban quitte à mettre un bantime à -1
(Permalink)

Les liens de Knah Tsaeb > Doo's bookmarks 13/02/2015
J'ai envie de répondre : est-ce un problème pour iptables ? J'ai pas la réponse à cette question.

J'ai envie de penser que c'est son taf à iptables que de gérer une chié de règles. Je connais pas le fonctionnement d'iptables, mais je pense qu'il doit garder en mémoire (ram) les règles, il ne vas pas les chercher dans sa base à chaque paquet.

Pour le bantime à -1 j'y voit un problème avec les ip dynamique, si tu récupère une vielle adresse IP bien pourri ça peux faire chié. Idem avec un serveur dedié, tu récupère un dédié qui a une IP ban, pas évidement non plus. Et puis tu finis inexorablement par avoir une liste d'adresse IP longue et obsolète.

Après je suis d'accord que c'est pas La solution. Je pense que la liste d'IP fournis par blocklist est trop grosse, il devrait mettre un genre de "top" des IP à ban. Parce qu'on as tous essayé de rentrer sur un serveur qui n'étais pas le notre. Moi le premier faute de frappe, dns pas à jour, ip dynamique... Me faire ban à vie pour une boulette ça me fait suer.

Il y a bien la règles "recidive" de fail2ban, mais j'avoue que j'ai pas bien saisie les subtilité de cette règle.
(Permalink)