|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Mykola Dzham 2:5020/400 06 Dec 2003 15:34:37 To : Il'ya Teterin Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- Il'ya Teterin (vertual@888mail.com): > MD> Тоесть а получив "connection rejected by remote host" я не получаю точно > MD> такой же информативности? > MD> Кстати если меня закроют по дороге на PIX-е то я вполне могу получить > MD> "connection closed by remote host" хотя мои пакеты даже не дойдут до > MD> ремут хоста. > > Ты уверен, что именно closed, а не refused? Hекоторые железки, в том числе и PIX-ы, умеют защищать от SYN-флуда таким методом: ответ на установку соединения происходит до того, как SYN пакет передан серверу. И если от клиента получен следующий пакет значит есть основания предполагатьч то это не SYN атака и уже можно задержаный SYN пакет и новый пришедший пакет передать непосредственно серверу. > MD> Ага, имеено это и делал прокси сервер, вызывая дополнительную никому не > MD> нужную существенную нагрузку. > > Был бы он умный - говорил бы send раз в секунду, а остальное время бы просто > отшивал. Людям диагностика, червям отпор. Кстати, попробуй реализовать то же > самое средствами файрвола :) Пропускать один пакет в секунду к проси а остальные дропать? Легко. -- LEFT-UANIC --- ifmail v.2.15dev5.1 * Origin: National Taras Shevchenko University of Kyiv (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/632564d15387.html, оценка из 5, голосов 10
|