<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">
<html><head><title></title>
<META http-equiv=Content-Type content="text/html; charset=windows-1251">
<meta http-equiv="Content-Style-Type" content="text/css">
<style type="text/css"><!--
body {
margin: 5px 5px 5px 5px;
background-color: #ffffff;
}
/* ---------- Text Styles ---------- */
hr { color: #000000}
body, table /* Normal text */
{
font-size: 9pt;
font-family: 'Courier New';
font-style: normal;
font-weight: normal;
color: #000000;
text-decoration: none;
}
span.rvts1 /* Heading */
{
font-size: 10pt;
font-family: 'Arial';
font-weight: bold;
color: #0000ff;
}
span.rvts2 /* Subheading */
{
font-size: 10pt;
font-family: 'Arial';
font-weight: bold;
color: #000080;
}
span.rvts3 /* Keywords */
{
font-size: 10pt;
font-family: 'Arial';
font-style: italic;
color: #800000;
}
a.rvts4, span.rvts4 /* Jump 1 */
{
font-size: 10pt;
font-family: 'Arial';
color: #008000;
text-decoration: underline;
}
a.rvts5, span.rvts5 /* Jump 2 */
{
font-size: 10pt;
font-family: 'Arial';
color: #008000;
text-decoration: underline;
}
span.rvts6
{
font-weight: bold;
color: #800000;
}
span.rvts7
{
font-weight: bold;
color: #800080;
}
span.rvts8
{
font-size: 8pt;
font-family: 'arial';
font-style: italic;
color: #c0c0c0;
}
/* ---------- Para Styles ---------- */
p,ul,ol /* Paragraph Style */
{
text-align: left;
text-indent: 0px;
padding: 0px 0px 0px 0px;
margin: 0px 0px 0px 0px;
}
.rvps1 /* Centered */
{
text-align: center;
}
--></style>
</head>
<body>
<p>Здравствуйте, Igor.</p>
<p><br></p>
<p>Вы писали 13 марта 2008 г., 12:35:58:</p>
<p><br></p>
<p><span class=rvts6>> On Thu, Mar 13, 2008 at 01:24:12PM +0530, Anton Bogdanovitch wrote:</span></p>
<p><br></p>
<p><span class=rvts7>>> На сервере установлен nginx/0.5.26 + php-cgi 5.2.5 через fastcgi.</span></p>
<p><span class=rvts7>>> Нагрузка ~ 4000 уникальных посетителей в час.</span></p>
<p><span class=rvts7>>> В /var/log/messages каждые 10-20 минут появляется сообщение</span></p>
<p><span class=rvts7>>> kernel: possible SYN flooding on port 80. Sending cookies.</span></p>
<p><br></p>
<p><span class=rvts7>>> netstat -n -p|grep SYN_REC | wc -l</span></p>
<p><span class=rvts7>>> показывает от 30 до 250 соединений SYN_REC, причем если соединений </span></p>
<p><span class=rvts7>>> больше 100, то 80 из них - это один ip, потом он исчезает, появляется </span></p>
<p><span class=rvts7>>> другой ip, и так далее.</span></p>
<p><br></p>
<p><span class=rvts7>>> Раз в сутки сервер стабильно виснет, не оставляя ничего в логах, кроме </span></p>
<p><span class=rvts7>>> possible SYN flooding on port 80. Sending cookies. Так, что админам </span></p>
<p><span class=rvts7>>> приходится ребутить руками. В рабочее время нагрузка на нем почти ноль.</span></p>
<p><br></p>
<p><span class=rvts7>>> Может ли причиной быть кривая конфигурация/баг в nginx? (конфиг в аттаче)</span></p>
<p><br></p>
<p><span class=rvts6>> Судя по контексту - это Линукс. Какое ядро ?</span></p>
<p><span class=rvts6>> Можно попробовать убрать sendfile.</span></p>
<p><br></p>
<p><br></p>
<p><br></p>
<p>net.ipv4.tcp_syncookies=0</p>
<p>после этого - ребут.</p>
<p>Как показывает практика - эта т.н. "защита" только может сделать хуже</p>
<p>вовремя атаки.</p>
<p><br></p>
<p><br></p>
<p><span class=rvts8>-- </span></p>
</body></html>