согласно логике работы ТСП дропать пакеты не совсем разумно, хоть и кажется эффективно. и вот почему. если к тебе пришел пакет, который ты не хочешь принимать, ты его реджектишь и отправитель получает отбой, мол не работает.
если же ответа на свой пакет отправитель не получил (ты же дропнул), то отправитель считает что пакет потерялся и отправляет его заново и тд пока не надоест. в итоге может оказаться, что накладные расходы на дропанье повторных пакетов выше, чем реджект.
ну это так. теория.

Теория теорией - а на практике я почувствовал разницу.
чесно говоря вообще не пойму такого изврата. тебе надо поднять сайт. так подыми его на роутере, зачем городить виртуалку для сайта на том же роутере. если посчитать. то так сайт будет тратить реальный ресурсы физического сервера и делать это очень быстро, а так отдельная виртуалка будет запущена для работы сайта. не вижу выгоды в быстродействии. если же тебя беспокоит что сайт дырявый и его "могут" взламать, а так как он в ДМЗ, то и не жалко напрашивается вопрос, а не лучше ли устранить дырявость сайта?
+100500 ЗА
Как минимум 2 раза уже сказал - лучше потратить ресурсы (время и сылы) на защиту от взлома, чем на безопасность при факте взлома. (Это что-то типа пустим врага поближе в дом, а потом будем надеяться что он не перешагнет через белую черту нарисованную мелом). НО тут ничего не докажешь - человек уже решил как будет это делать. За прошлый год я поставил этак чтобы не соврать больше 60 гейтов с вебками (не только сайты самих компаний, а и панели управления самим гейтом + разная срань по желанию заказавших ) - так при правильном подходе я и проблем не имею, периодически логи смотрю - намеки на каварство есть, но не на долго. Единственный минус в этом всем - сделаешь хорошо, железка годами может работать без проблем и никто тебя не тронет, сделаешь плохо - периодически тебя будут тревожить и тревожить, за что конечно и получать можно мани - НО блин делать как попало не умею, за что иногда и без денег сижу.
откуда скрипты брал....
себе хочу поставить...
1) Уведомление при входе.
Создаешь в /etc/ssh файло sshrc (права на файло без разницы - у меня к примеру rw-r--r-- )
Содержимое:
echo -e "Host:\t\t$(hostname)\nLogin:\t\t$USER\nData:\t\t$(date +%d.%m.%Y\ %H:%M:%S)\t $(date)\nRemote_host:\t`who | cut -d"(" -f2 | cut -d")" -f1` $SSH_CONNECTION\nSSH_TTY:\t$SSH_TTY\nWHO:\t\t`who`" | mail -s "SSH: $USER
hostname_`who | cut -d"(" -f2 | cut -d")" -f1`"
mail
(Параметра 2-3 есть лишние - но мне они не мешают)
-> перегружаешь ssh демона - новое файло само подтягивается - никуда прописывать его не нужно.
По SMS уведомлению указывать не буду, потому что использую sms-центр который не хотелось бы светить, а с затиранием инфы от скрипта ничего не останется. В нете были примеры на высылку - НО видел только на МТС, на киевстар с ихними задроками указывать картинки не пройдет - НО это было с год назад, как сейчас дело обстоит незнаю.
2) Высылка команд при логауте
Укажу к примеру высылку всего лога - есть файло .bash_logout, а в нем:
# ~/.bash_logout
cat ~/.bash_history | mail -s "Bash command
host"
mail
clear
у меня при логине делается копия bash_history, при логауте сверяется копия и текущий файл и разница высылается на мыло. Скрипт полностью не указывал, т.к чувствую что сделал немного через (_о_) сравнивая 2 файла. Над этим еще думаю, чтобы довести до разумного (я не являюсь гуру в написании этих страшных слов и длинных строк).
Там где крассное - указывал реальное название сервера или имя, так чтобя мне было понятно, ну и мыло.
Логи кидаю на ****** + на тачке стоит qip с плагином от *моего мира* - при логине проходит 1-2 секунды, а у меня уже qip сигналит что есть месс с таким письмо - оперативно.