Ne yazık ki katılmıyorum . Hardware firewall denilen cihazların içinde de ya BSD yada custom kernele sahip *unix makinalar olduğunu unutmayalım . Sağlam bir ethernet kartı ve sunucu hattını aşmayacak kadar trafiği ( Gbit uplink üzerinde yaklaşık 850 mbps SYN , UDP ) blocklayacak bir firewall 'u , kendimize özel kural dizisi ile kullanıyorum . ( BSD + PF )
Bu konuda zaten hem fikiriz, benim söylemek istediğim şey yukarda kalınlaştırdığım kısım. Yani 100 mbit hattı olan bir sunucuya farklı lokasyonlardan 400 mbit seviyesinde trafik işgal eden juno yada icmp benzeri bir saldırının sunucu tarafında iptables, ipfw veya benzeri bir yazılımla engellenemeyeceğidir. Yoksa sunucu hattını tamamiyle işgal etmeyen bir saldırıda, gelen agresif trafiğin sunucuya olan etkisi azaltılarak kalan temiz hat üzerinden erişim sağlanabilir.
Ama unutulmamalıdırki, juno.c tarzı spoof edilmiş iplerden gelen saldırılarda gerçek kaynak ipi bulmanız mümkün değil, zamanında bu işe çok kafa yordum, birçok hosting firması, verimerkezi, ddos konusunda uzmanlaşmış firmalarla bu konuyu test ettik asla gerçek ip adreslerine ulaşılmadı, ne sunucu üzerinden ne de sunucu önündeki donanımsal cihazlardan.
O zamandan bu zamana birşeyler değişmiş olabilir, yeni kernellerde bu icmp istekler sunucuyu etkilemiyor olabilir açıkçası uzun süredir juno üzerinde pek oturup çalışmadım. Ki zaten birçok verimerkezi bu tür istekleri sunucuya ulaşmadan router bazında engelliyor, bu trafik ya size hiç ulaşmıyor yada ulaşsa bile sadece hattınızı meşgul ediyor, ethernet kartınızı boğacak istekler gelmiyor.
Benim baştan beri şikayet ettiğim konu sunucunun mevcut hattının üstünde gelebilecek bir saldırıyı sunucu bazında yazılımlarla çözebileceğini iddaa eden bazı arkadaşlara. 3-5 sene önce sunucu hattının çok altında gelen bir icmp saldırıda bile yazılımsal olarak çözemezdiniz bu sorunu, çünkü o tarihte bu saldırı tipi yaygın değildi herhangi bir önlem alınmasına ihtiyaç duyulmuyordu, birçok verimerkezinde bu exploit kolayca çalıştırılıyordu ama aradan bu kadar zaman geçmiş elbet birtakım önlemler alınmıştır. Artık juno yerine daha güncel saldırı tipleri üzerine kafa yormak herkesin yararına olacaktır.
Engin bilgilere sahip linux ustası arkadaşlarımızda 1.000.000 paketlik saldırıları iptables ile engellemeye devam etsinler

(Turkalb ve akservers nickli arkadaşlar için söylemiyorum yanlış anlamasınlar lütfen, lafımın gittiği yeri biliyor onlar)
Sevgiler...