IPset už je dnes standard a díky za něj, používáme, pěkný článek.
Jen doplňuji, takto triviálně lze blokovat tor s ipset (nic přelomového, simple script).
www.mojeservery.cz/linux-mini-howto-blokujeme-tor-exit-nodes/
Zajimavé čtení. Na pfSense používám povoleni jen z ceskych rozsahu. http://www.ipdeny.com jsem neznal, hodnotny zdroj. Na adrese I-Blocklist jsem si vsiml odkazu na pfBlocker a v pfSense je adekvatni balicek pfSense-pkg-pfBlockerNG. Asi dalsi tema na dalsi clanek :-) s obdobnou tematikou ...
Ale DDOS https://cs.wikipedia.org/wiki/Denial_of_service a blokace paketu ve FW na urovni regionu neni preci totez.
Poslouchej blbečku, je to jeho server - může si s ním dělat co chce. Uživatel používá služby toho serveru buď zdarma, nebo za úplatu. Pokud zdarma - je to stále věc majitele serveru, pokud za úplatu je to věcí smlouvy (podmínek, vztahu mezi obchodníkem a zákazníkem atd.).
Pokud je to firemní server, je to věcí firemní politiky.
Podle tvých vyjádření (mimo jiné i na téma Turris) jsou všichni debilové. Jen ty si připadáš normální.
Hochu, to je diagnóza, měl bys s tím něco dělat...
nj, nechces. jenze rusaci bez problemu organizuji na tvuj server utok z ciny, indie nebo spojenych statu. uplne stejne cinane - dle potreby - z ruska, z brazilie nebo ze slovenska. kdyz uz nakonec uvedomite ze hranice statu na internetu je jen fikce. a jakykoliv poradny botnet je nadnarodni jako micro$oft.
Pro blokování přímo různých typů útoků se mně líbí tyto blacklisty: https://www.blocklist.de/en/export.html
Člověk pak nemusí nutně blokovat celý státy.
Presne tak. ipset je dobrej na zpracovani velkyho poctu adres, nicmene na cely zeme uz je geoip, cimz tenhle clanek tak trochu postrada smysl. Nicmene ipset by sel podobnym zpusobem pouzit treba na p2p blocklisty ala PeerBlock a na spoustu dalsich veci.
Oblibenej u torrentaru je treba blocklist bt_level1, dostupnej ke stazeni v ruznejch formatech
https://www.iblocklist.com/list?list=ydxerpxkpcfqjaybcssw
http://list.iblocklist.com/?list=bt_level1&fileformat=p2p&archiveformat=gz
Mam taky OpenWRT na TL-WR842ND v2 a taky jsem o tom uvazoval.
U své konfigurace (FW, Samba share NTFS disku, MiniDLNA, FTP, DNS, DHCP, Transmission) mám ale strach že už to nebude výkonnostně a paměťově stačit. Už tak se mi občas kousne DNS.
ipset a geoip tam evidentně jsou, tak na lepším HW by to snad mohl fungovat dobře.
Už mám koupeny novy TL-WR842N v3, tak až bude na něj stabilní OpenWRT firmware, tak určitě vyzkouším.
Možná jsem to vyřešil (haluzově). Global policy INPUT jsem nechal na REJECT. A do jednotlivých port forwardů jsem přidal argument "-m set --match-set cz src"
Zatím jsem to zběžně otestoval přes TOR a mobilní připojení. Vypadá to, že jsou porty otevřené pouze pro IP z toho listu :)
Cim dal vic jsou poskytovatele nakupovat IPv4 adresy mimo Evropu, protoze zde uz narozdil treba od Afriky uz nejsou k dispozici.
Jako lajk se tedy ptam, pokud mi provozovatelem bude pridelena takova IP adresa, tak mam jako smulu a obsah vazany na "ceske" IP si neprectu? Nebo jak se tohle resi?
Davnejsie som riesil nieco taketo, otazku ako ziskavat ip rozsahy patriace nejakej krajine, pravidelne, automatizovane a bez platenia nejakej sluzbe. Vysledok tu http://blog.erben.sk/2014/01/28/generating-country-ip-ranges-lists/