|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : yx 2:5020/400 27 Nov 2001 20:37:57 To : Eugene B. Berdnikov Subject : Re: мониторинг выделенного канал -------------------------------------------------------------------------------- Eugene B. Berdnikov <berd@desert.ihep.su> wrote: >>> дропанье пакетов с сигнатурой CodeRed'а только увеличит трафик. >>> Почему - подумайте сами. >>> >> почему? если закрывать при этом tcp connection (не только прделенные пакеты) >> и reject(ни TCP RST, ни ICMP error message) при этом тоже не отсылать, > > Как это "закрывать при этом tcp connection" не посылая никуда пакеты? > Hе понял. > в смысле дропать этот и все последующие пакеты в этой tcp-session от удаленной стороны, а своей сказать что клиент сдох и закрыть корректно эту сессию с ним. должно получится - на своей стороне сессия закрыта по мнению сервера (но держаться дальше через connmark/conntrack на fw), на той стороне висеть до не надоело. Все средства для простых паттерн для этого с iptables есть, нп string match с mark (но не пакета, а коннекта (tcp сессии)) с connmark нп. >> на удаленной стороне остается висеть коннект до таймаута, еще пробует - еще >> получает подвисшие коннекты, и так далее. >> Hа ту сторону ничего не отсылается - с этим увеличение трафа нет, > > Выходящего - нет. А входящий (ретрансмиссии клиента) забыли? > аа ну да, но мне больше понравилось бы немного потерроризировать сей коннект, и в принципе не такое уж существенное увеличение трафа чтобы пропускать через себя такой запрос (дык и не известно еще не дыряв ли тот кому сия посылка предназначена). > Платят нынче либо только за входящий, либо больше за входящий. > эт в смысле политика выбора `или чуть больше трафа - или "заходы дарагой"',)) >> на своей стороне никакой сервис зря не дергается - чем это плохо? > > Как это "не дергается"? > > Видите ли, "GET ...defailt.ida..." не проедет до тех пор, пока коннекция > не будет установлена. А для этого сервер обязан ответить на SYN как минимум. > А потом получить SYN+ACK и выйти из accept(2). Так что насчет "не дергается" > Вы немного заблуждаетесь. А если еще и дропнуть пакет, так сервер и > останется висеть с открытым соединением - до таймаута. > относительно своей стороны - закрыть сессию корректно, относительно удаленной - в любом случае может отсылать чего хочет и сколько захочет даже если ему и говорить постоянно rst. относительно того что сомнительный запрос идет не с рукопожатием - так по другому и не бывает (и презумпция невиновности однако кроме того мешает дропать syn'ы от кого-либо). А "не дергается", это я наверное неправильно выразился, подразумевалось - и не пытается обслужить запрос нп с default.ida (а получает с fw|proxy цу "закрыть tcp session"). С тем что дропать отдельно летящие пакеты из establish tcp-session - не хорошо - абсолютно согласен, на эту тему был бАльшой тред который заслужил своим размером того что его и внесли iptables howto в районе описания strings match. Хотя и отдельные пакеты я пробовал дропать - существенного увеличения трафа, чтобы это заслуживало внимания, я не заметил (и далее стоящие винюки тем не менее не страдали, а пакет дропануть - проще простого, хоть и действительно не хорошо). bye. -- Vladimir Yakovetsky --- ifmail v.2.15dev5 * Origin: yx disorganized groupie (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/292189340ae79.html, оценка из 5, голосов 10
|