|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Vladimir V. Ivanov 2:5020/400 23 Dec 2003 18:57:57 To : Aleksey Barabanov Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- Hi Aleksey ! On Tue, 23 Dec 2003 14:09:03 +0000 (UTC) Aleksey Barabanov <abb@wessen.ru> wrote: > > сведенью. Тогда попутно возникает другой вопрос... > > "А проводились ли какие изыскания на соответствие текущих реализаций > > сетевых экранов к устойчивости процесса фильтрации в момент > > перестройки внутренней таблицы правил?" > > В курсе кто-нибудь? Hасколько я помню, в iptables на уровне ядра, можно заменить атомарно целую таблицу, чем и пользуется iptables-restore. То есть в iptables при изменении конфигурации штатными утилитами таких сюрпризов быть не должно. > Это в том плане, что сначала все в дени, Если в терминах iptables тогда уж в drop. При такой реконфигурации, по крайней мере, не будут разрываться уже установленные TCP сессии (в т.ч. не выкинет админа перенастраивающего файрвол по ssh, и не кильнёт его процессы, не закончившие, перестраивать firewall по SIGкактамего). > затем строим фильтровую цепочку, а только потом добавляем переход на > созданный фильтр ? При правильном следовании правил в цепочке это тоже не обязательно. А вообще вопрос вполне актуальный: /me лично видел такие скрипты конфигурации iptables где зазор между "allow all :)" и "filter working as expected" при некоторых условиях составлял иногда порядка 20-25 секунд из-за обильного количества DNS резолвов :) Hо это ещё не самое страшное. Куда страшнее то, что в состоянии "filter working as expected" из-за connection tracking пропускались нелегальные соединения, установленные в открытом промежутке. -- Regards, Vladimir Ivanov --- ifmail v.2.15dev5.1 * Origin: Digital Generation (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/14587d9990b98.html, оценка из 5, голосов 10
|