|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Vadim Goncharov 2:5020/400 21 Jul 2007 16:57:52 To : Valentin Davydov Subject : Re: ipfw and keep-state --------------------------------------------------------------------------------
Hi Valentin Davydov!
On Fri, 20 Jul 2007 08:32:43 +0000 (UTC); Valentin Davydov wrote about 'Re: ipfw
and keep-state':
>>>> Обратный TCP трафик эффективнее разрешить правилом allow tcp from any to
>>>> any established. Динамические правила лучше создавать только для исходящих
>>>> UDP.
VS>>> Вопрос был не как лучше сделать, а почему не работает данная
VS>>> конструкция. В ней есть ошибка? Возможно, какой-то неочевидный мне
VS>>> момент с порядком прохождения пакетов через ipfw?
VS>>> Hасчёт established спорно. Пропускать пакет от кого попало только на
VS>>> том основании, что на нём есть ACK bit?
>>> Hу, допустим, что в обычных условиях так теоретически можно нахакерить.
>>> Hо за NAT-то с чего? Так что в этом случае вполне можно.
VS>> Пожалуй ты прав, NAT сам по себе stateful, особенно с -deny_incoming.
>>Я больше имел в виду то, что серые адреса - unrouteable. Левые пакеты на
>>машины снаружи просто не могут прилететь (разве что из directly-attached
>>к роутеру сети, но решается включением antispoof или verrevpath в ipfw).
VD> Попробуй запустить трэйс на серый адрес. У меня с одного из роутеров четыре
VD> живых хопа было видно, каждый следующий дефолт для предыдущего.
Кое-где такое бывает, да.
--
WBR, Vadim Goncharov. ICQ#166852181 mailto:vadim_nuclight@mail.ru
[Moderator of RU.ANTI-ECOLOGY][FreeBSD][http://antigreen.org][LJ:/nuclight]
--- slrn/0.9.8.1 on FreeBSD 4.11/i386
* Origin: Nuclear Lightning @ Tomsk, TPU AVTF Hostel (2:5020/400@fidonet)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/103591277b787.html, оценка из 5, голосов 10
|