|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Valentin Nechayev 2:5020/400 04 Dec 2003 17:09:20 To : "Vladimir V. Ivanov" Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- >>> Vladimir V. Ivanov wrote: >> Если так, то правильно организованная сеть должна начинаться с выбора >> кадров, включая и админов, и клиентов. >> А ситуация, когда кто угодно пошлёт тебе пакет с src IP 127.0.0.1 и > твой >> тазик примет это без авторизации, потому что протокол такой, а >определить >> источник средствами уровня сокетов нельзя - не будет являться > правильной >> сетью. VVI> Интересней ещё когда машина (правда при этом она должна находится в том же VVI> сегменте или использовать source routing) пошлёт тебе пакет с src IP своим, VVI> а dst IP 127.0.0.1 :-) И это тоже. Посему нормальный фильтр должен начинаться с чего-то подобного ipfw add N skipto N+3 ip from any to any via lo0 ipfw add N+1 deny ip from 127.0.0.0/8 to any ipfw add N+2 deny ip from any to 127.0.0.0/8 (записано в синтаксисе фрёвого ipfw1, но, думаю, понятно без перевода) -netch- --- ifmail v.2.15dev5.1 * Origin: Dark side of coredump (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/223834a681603.html, оценка из 5, голосов 10
|