<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">
<html><head><title></title>
<META http-equiv=Content-Type content="text/html; charset=windows-1251">
<meta http-equiv="Content-Style-Type" content="text/css">
<style type="text/css"><!--
body {
  margin: 5px 5px 5px 5px;
  background-color: #ffffff;
}
/* ---------- Text Styles ---------- */
hr { color: #000000}
body, table /* Normal text */
{
 font-size: 9pt;
 font-family: 'Courier New';
 font-style: normal;
 font-weight: normal;
 color: #000000;
 text-decoration: none;
}
span.rvts1 /* Heading */
{
 font-size: 10pt;
 font-family: 'Arial';
 font-weight: bold;
 color: #0000ff;
}
span.rvts2 /* Subheading */
{
 font-size: 10pt;
 font-family: 'Arial';
 font-weight: bold;
 color: #000080;
}
span.rvts3 /* Keywords */
{
 font-size: 10pt;
 font-family: 'Arial';
 font-style: italic;
 color: #800000;
}
a.rvts4, span.rvts4 /* Jump 1 */
{
 font-size: 10pt;
 font-family: 'Arial';
 color: #008000;
 text-decoration: underline;
}
a.rvts5, span.rvts5 /* Jump 2 */
{
 font-size: 10pt;
 font-family: 'Arial';
 color: #008000;
 text-decoration: underline;
}
span.rvts6
{
 font-weight: bold;
 color: #800000;
}
span.rvts7
{
 font-weight: bold;
 color: #800080;
}
span.rvts8
{
 font-size: 8pt;
 font-family: 'arial';
 font-style: italic;
 color: #c0c0c0;
}
/* ---------- Para Styles ---------- */
p,ul,ol /* Paragraph Style */
{
 text-align: left;
 text-indent: 0px;
 padding: 0px 0px 0px 0px;
 margin: 0px 0px 0px 0px;
}
.rvps1 /* Centered */
{
 text-align: center;
}
--></style>
</head>
<body>

<p>Здравствуйте, Igor.</p>
<p><br></p>
<p>Вы писали 13 марта 2008 г., 12:35:58:</p>
<p><br></p>
<p><span class=rvts6>&gt; On Thu, Mar 13, 2008 at 01:24:12PM +0530, Anton Bogdanovitch wrote:</span></p>
<p><br></p>
<p><span class=rvts7>&gt;&gt; На сервере установлен nginx/0.5.26 + php-cgi 5.2.5 через fastcgi.</span></p>
<p><span class=rvts7>&gt;&gt; Нагрузка ~ 4000 уникальных посетителей в час.</span></p>
<p><span class=rvts7>&gt;&gt; В /var/log/messages каждые 10-20 минут появляется сообщение</span></p>
<p><span class=rvts7>&gt;&gt; kernel: possible SYN flooding on port 80. Sending cookies.</span></p>
<p><br></p>
<p><span class=rvts7>&gt;&gt; netstat -n -p|grep SYN_REC | wc -l</span></p>
<p><span class=rvts7>&gt;&gt; показывает от 30 до 250 соединений SYN_REC, причем если соединений&nbsp;</span></p>
<p><span class=rvts7>&gt;&gt; больше 100, то 80 из них - это один ip, потом он исчезает, появляется&nbsp;</span></p>
<p><span class=rvts7>&gt;&gt; другой ip, и так далее.</span></p>
<p><br></p>
<p><span class=rvts7>&gt;&gt; Раз в сутки сервер стабильно виснет, не оставляя ничего в логах, кроме&nbsp;</span></p>
<p><span class=rvts7>&gt;&gt; possible SYN flooding on port 80. Sending cookies. Так, что админам&nbsp;</span></p>
<p><span class=rvts7>&gt;&gt; приходится ребутить руками. В рабочее время нагрузка на нем почти ноль.</span></p>
<p><br></p>
<p><span class=rvts7>&gt;&gt; Может ли причиной быть кривая конфигурация/баг в nginx? (конфиг в аттаче)</span></p>
<p><br></p>
<p><span class=rvts6>&gt; Судя по контексту - это Линукс. Какое ядро ?</span></p>
<p><span class=rvts6>&gt; Можно попробовать убрать sendfile.</span></p>
<p><br></p>
<p><br></p>
<p><br></p>
<p>net.ipv4.tcp_syncookies=0</p>
<p>после этого - ребут.</p>
<p>Как показывает практика - эта т.н. "защита" только может сделать хуже</p>
<p>вовремя атаки.</p>
<p><br></p>
<p><br></p>
<p><span class=rvts8>--&nbsp;</span></p>

</body></html>