|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Il'ya Teterin 2:5020/400 05 Dec 2003 12:29:18 To : Mykola Dzham Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- Fri Dec 05 2003 10:27, Mykola Dzham wrote to Il'ya Teterin: >> MD> Меня не интересует какая-то призрачная загрузка ядра. Меня интересует >> Тогда и не упоминай каких-то призрачных процентов загрузки процессора, >> котоыре реально ничего не отражают. MD> Они реально отображали поведение программы и сервера вцелом. Тебе кажется. >> MD> работоспособность. Так что хватить демагогию разводить. Примел тебе >> MD> привели. >> это не "примел", это кака, которая вместо того, чтобы сразу после accept >> сделать close, занимается вычислением чисел фибонначчи или чем-нибудь >> столь же полезным, от чего и падает... MD> Вообще то ничего не падает, просто создает дополнительную нагрузку. MD> Тоесть по крайней мере с тем, что сетевой фильтр полезен там, где MD> программы не умеют сами закрывать соединение сразу после accept, ты MD> согласен? Hу для начала и это не плохо. я с самого начала согласен с тем, что пакетный фильтр - модная дурость. модная в силу объективных причин, естественно. и создающая замкнутый круг - раз ужэто модно, разработичики некоторых приложений (всяких там dictd) и не заботятся о настройке привязки, мол, сами закроете файрволом... MD> И кстати тогда возникает вопрос: зачем в каждой программе делать MD> подобные проверки и отключения если это можно сделать один раз MD> средствами пакетного фильтра? Затем, чтобы не обзванивать двух провайдеров и трех админов на предмет "а почему у меня connection timed out на такой-то хост, это случайно не вы виноваты?" :) Когда сервис говорит auth failed, сразу ясно, кто виноват и что делать, а когда до него просто пакеты не ходят, попробуй разберись: или маршрутизация глючит, или какой-то дурак файрвол поставил (причем непонятно где именно), или хост упал... Hу а больше всего меня бесит мода на блокирование icmp. Hаверное, icmp придумали специально для того, чтобы их все отключали, ага? :) --- ifmail v.2.15dev5.1 * Origin: FidoNet Online - http://www.fido-online.com (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/16679afa0e588.html, оценка из 5, голосов 10
|