|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Il'ya Teterin 2:5020/400 07 Dec 2003 09:15:24 To : Alexander Trotsai Subject : Re: Re: Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- Sat Dec 06 2003 23:23, Alexander Trotsai wrote to Il'ya Teterin: IyT>> AT> опять же - есть ack flood IyT>> AT> приводит в 100% загрузке процессора IyT>> AT> сильно снижает онуюю загрузку connection tracking и state IyT>> AT> match IyT>> Hе верю. Из общих соображений - что это такое может сделать conntrack IyT>> для защиты стека, чего теоретически не умеет сам стек? Или теоретически IyT>> умеет, но не умеет практически? Тогда дописывать его надо, а не фигней IyT>> страдать с сабджами. AT> с connection tracking фильтр становится statefull и он AT> "знает", что эти пакеты относятся к легитимному открытому AT> соединению, а эти - вообще непонятно к чему и на основании AT> этого знания такие "левые" ack просто дропают AT> а без этого знания ядру приходится пробегать по всей таблице AT> наличных tcp соединения на предмет, а не сюда ли пришел ack А разве connection tracking не приходится делать то же самое? Или оно определяет, не сюда ли пришел ack, телепатически, без бегания по всей (своей) таблице соединений? --- ifmail v.2.15dev5.1 * Origin: FidoNet Online - http://www.fido-online.com (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/1667901602dd4.html, оценка из 5, голосов 10
|