|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Alexander Trotsai 2:5020/400 06 Dec 2003 23:53:10 To : Tagir Bakirov Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- On Wed, Dec 03, 2003 at 11:14:01PM +0300, Tagir Bakirov wrote: TB>Привет, Il'ya! TB>Отвечаю на Ваше письмо от 03.12.2003, тогда писал(а) Il'ya Teterin TB>к Eugene B. Berdnikov, а было тогда на часах 19:56:00. TB> IT> Проблема защиты от синфлуда в том, что любые ресурсы исчерпываются, пока TB> IT> нет механизма определения, является ли запрос легальным или поддельным. TB> IT> Hи приложения, ни пакетные фильтры этого сделать не могут, этим TB> IT> должен заниматься сам стек (например, с помощью синкукисов или механизма TB> IT> random drop). TB>Можно подробнее про данные способы? random drop - при высоком заполнении очереди syn начинают случайным образом некоторые соединения удаляться (предполагается, что вероятной попадания на акакующий syn выше, чем на реалный: особенно: что к тому времени на реальный-то уже может и syn-ack прийти) syn cookie - соединения до получения syn-ack в ядре не создается. в ack помещается некая информация, которая вернется в syn-ack необходимая для последующей записи этого соединения в таблицу tcp соединений -- Best regard, Aleksander Trotsai aka MAGE-RIPE aka MAGE-UANIC My PGP key at ftp://blackhole.adamant.ua/pgp/trotsai.key[.asc] Sorry for terrible English. My native language is C++ --- ifmail v.2.15dev5.1 * Origin: Adamant ISP news server (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/184377f40349d.html, оценка из 5, голосов 10
|