Welcome! Log In Create A New Profile

Advanced

Re: Slow Read DoS attack

Maxim Dounin
January 08, 2012 09:50PM
Hello!

On Sun, Jan 08, 2012 at 06:08:36PM +0400, Андрей Бойко wrote:

> Добрый день.
>
> Прочитал топик на хабре
> http://habrahabr.ru/blogs/infosecurity/135817/, проверил - все
> ложится на раз.
> Есть мысли, как это забороть? Или это не проблема nginx?

Это скорее проблема настроек, чем nginx'а. Данная "атака"
имитирует большое количество медленно читающих ответ клиентов, и
вполне логично, что если клиентов больше, чем разрешено держать
соединений nginx'у, то будет проблема.

На уровне nginx'а можно бороться двумя способами:

1) Разрешить nginx'у держать больше соединений, увеличив
worker_connections, благо это дёшево. Главное - не забыть
соответственно настроить операционную систему.

2) Ограничить количество соединений с одного ip-адреса через
limit_conn.

Maxim Dounin

_______________________________________________
nginx-ru mailing list
nginx-ru@nginx.org
http://mailman.nginx.org/mailman/listinfo/nginx-ru
Subject Author Posted

Slow Read DoS attack

Андрей Бойко January 08, 2012 09:10AM

Re: Slow Read DoS attack

Dmitry Ivanov January 08, 2012 03:12PM

Re: Slow Read DoS attack

Андрей Бойко January 08, 2012 08:24PM

Re: Slow Read DoS attack

Dmitry Ivanov January 09, 2012 11:22AM

Re: Slow Read DoS attack

Maxim Dounin January 08, 2012 09:50PM

Re: Slow Read DoS attack

Андрей Бойко January 09, 2012 05:12AM

Re: Slow Read DoS attack

Maxim Dounin January 09, 2012 08:14AM

Re: Slow Read DoS attack

Андрей Бойко January 09, 2012 08:16AM

Re: Slow Read DoS attack

Илья Шипицин January 11, 2012 05:20AM

Re: Slow Read DoS attack

Андрей Бойко January 11, 2012 08:56AM

Re: Slow Read DoS attack

Илья Шипицин January 12, 2012 01:32PM



Sorry, only registered users may post in this forum.

Click here to login

Online Users

Guests: 166
Record Number of Users: 8 on April 13, 2023
Record Number of Guests: 421 on December 02, 2018
Powered by nginx      Powered by FreeBSD      PHP Powered      Powered by MariaDB      ipv6 ready