If you installed DefenraAgent before kernel-level DDoS protection was added, you need to upgrade your system configuration.
The upgrade script adds:
- Kernel Tuning - SYN cookies, connection tracking, TCP optimization
- IPSet - O(1) IP blocking (50,000x faster than iptables)
- iptables Rules - Integration with ipset for efficient blocking
- Persistence - All settings survive reboot
curl -sSL https://raw.githubusercontent.com/Defenra/DefenraAgent/main/upgrade-ddos-protection.sh | sudo bash- Checks if DefenraAgent is installed
- Installs iptables and ipset packages
- Applies kernel tuning to
/etc/sysctl.d/99-defenra.conf - Creates ipset sets:
defenra-blacklist,defenra-tempban,defenra-cidr - Configures iptables rules to use ipset
- Sets up systemd service for persistence
- Restarts DefenraAgent
Check that ipset mode is enabled:
sudo journalctl -u defenra-agent -n 50 | grep ipsetExpected output:
[Firewall] ipset detected, using ipset for IP blocking (O(1) lookup)
Check kernel settings:
sysctl -a | grep tcp_syncookies
# Should output: net.ipv4.tcp_syncookies = 1List ipset sets:
sudo ipset list -t
# Should show: defenra-blacklist, defenra-tempban, defenra-cidrAfter upgrade, you should see:
| Metric | Before | After |
|---|---|---|
| TLS handshakes/sec | 1,000 | 10,000+ |
| CPU usage (TLS flood) | 100% | ~10% |
| IP blocking lookup | O(n) | O(1) |
| Max connections | 65K | 2M |
Problem: ipset not detected after upgrade
Solution:
# Check if ipset is installed
which ipset
# If not installed, install manually
sudo apt-get install ipset # Debian/Ubuntu
sudo yum install ipset # CentOS/RHEL
# Restart agent
sudo systemctl restart defenra-agentProblem: Kernel settings not applied
Solution:
# Apply manually
sudo sysctl -p /etc/sysctl.d/99-defenra.conf
# Verify
sysctl -a | grep tcp_syncookiesProblem: ipset sets not created
Solution:
# Run setup script manually
sudo bash DefenraAgent/setup-ipset.sh
# Or create manually
sudo ipset create defenra-blacklist hash:ip family inet hashsize 4096 maxelem 1000000
sudo ipset create defenra-tempban hash:ip family inet hashsize 4096 maxelem 1000000 timeout 3600
sudo ipset create defenra-cidr hash:net family inet hashsize 1024 maxelem 100000If you need to rollback the upgrade:
# Remove kernel tuning
sudo rm /etc/sysctl.d/99-defenra.conf
sudo sysctl --system
# Remove ipset sets
sudo ipset destroy defenra-blacklist
sudo ipset destroy defenra-tempban
sudo ipset destroy defenra-cidr
# Remove iptables rules
sudo iptables -D INPUT -m set --match-set defenra-blacklist src -j DROP
sudo iptables -D INPUT -m set --match-set defenra-tempban src -j DROP
sudo iptables -D INPUT -m set --match-set defenra-cidr src -j DROP
# Restart agent
sudo systemctl restart defenra-agentAgent will fall back to legacy iptables mode (O(n) lookup).
New installations via quick-install.sh automatically include all DDoS protection features. No upgrade needed.
- DDoS Protection Complete - Full protection overview
- IPSet Integration - IPSet usage guide
- TLS Flood Protection - TLS optimization details
- Kernel Protection - Kernel tuning guide
If you encounter issues during upgrade:
- Check logs:
sudo journalctl -u defenra-agent -n 100 - Verify ipset:
sudo ipset list -t - Check kernel settings:
sysctl -a | grep -E "tcp_syncookies|nf_conntrack_max" - Contact support: support@defenra.cc