打击DDoS攻击,寻找一些build议

所以,看起来大约有两个IP地址通过UDP将我的HTTP服务器(apache)重载,我无法使用IP表来阻止这个。 我正在使用CentOS 5.我设法阻止了一些其他IP地址过载TCP,但似乎无法停止UDP。

我已经缩小了违者使用UDP连接连接到随机端口,但在iptables中的以下条目不起作用:

-A INPUT -s <offending IP> -p udp -j DROP 

任何人都可以提供一些build议,我做错了什么?

更新:我注意到,所有违规的传入连接是从端口53,所以下面,它似乎工作:

 -A INPUT -s <offending IP> -p udp --dport 53 -j REJECT 

对于任何forms的DoS或DDoS攻击,唯一可以做的事情就是与上游提供商交谈,让它们在stream量达到networking时阻止stream量,否则它仍然会使您与互联网的连接饱和,尽pipe您stream量下降,你可能仍然有连接问题。