【问题标题】:Mod-Security rate limit non-whitelisted Client IPsMod-Security 速率限制未列入白名单的客户端 IP
【发布时间】:2017-03-23 23:18:54
【问题描述】:

我想要一个从文本数据文件中获取 IP 地址列表的 mod-security 规则,如果客户端 IP 与其中一个不匹配,则将请求速率限制为每分钟 200 个请求。

【问题讨论】:

    标签: apache mod-security mod-security2


    【解决方案1】:

    不要为此使用 ModSecurity。它不擅长处理请求之间的持久变量——这对于任何类型的速率限制都是必需的。该功能是存在的,但是由于它使用基于磁盘的 SDBM 磁盘存储来实现此功能,因此在任何实际负载下都不起作用。请参阅 this discussion on ModeSecurity mailing thread 作为有关此主题的许多示例线程之一。

    对我来说,在使用一些基于非磁盘的存储之前,这不会成为 ModSecurity 中的一个选项,因此最好密切关注 this bug 以了解何时实施。

    为此,请查看 fail2ban 或其他一些防火墙保护。

    【讨论】:

    • 感谢您提供的信息丰富的回答。除了速率限制之外,还有其他方法可以防止高流量吗?
    • ModSecurity 中没有。请参阅我对上述线程 (sourceforge.net/p/mod-security/mailman/message/34393121) 的回复,了解您可以采取哪些措施使其正常工作,但最终 ModSecurity 擅长在请求和请求的基础上进行保护,而不是在交叉请求上进行保护) 基础。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-09-21
    • 2014-03-20
    • 1970-01-01
    • 2020-04-13
    • 1970-01-01
    相关资源
    最近更新 更多