|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Vadim Goncharov 2:5020/400 20 Jul 2007 11:36:26 To : Victor Sudakov Subject : Re: ipfw and keep-state --------------------------------------------------------------------------------
Hi Victor Sudakov!
On Fri, 20 Jul 2007 02:38:17 +0000 (UTC); Victor Sudakov wrote about 'Re: ipfw
and keep-state':
>>> Обратный TCP трафик эффективнее разрешить правилом allow tcp from any to
>>> any established. Динамические правила лучше создавать только для исходящих
>>> UDP.
VS>> Вопрос был не как лучше сделать, а почему не работает данная
VS>> конструкция. В ней есть ошибка? Возможно, какой-то неочевидный мне
VS>> момент с порядком прохождения пакетов через ipfw?
VS>> Hасчёт established спорно. Пропускать пакет от кого попало только на
VS>> том основании, что на нём есть ACK bit?
>> Hу, допустим, что в обычных условиях так теоретически можно нахакерить.
>> Hо за NAT-то с чего? Так что в этом случае вполне можно.
VS> Пожалуй ты прав, NAT сам по себе stateful, особенно с -deny_incoming.
Я больше имел в виду то, что серые адреса - unrouteable. Левые пакеты на
машины снаружи просто не могут прилететь (разве что из directly-attached
к роутеру сети, но решается включением antispoof или verrevpath в ipfw).
--
WBR, Vadim Goncharov. ICQ#166852181 mailto:vadim_nuclight@mail.ru
[Moderator of RU.ANTI-ECOLOGY][FreeBSD][http://antigreen.org][LJ:/nuclight]
--- slrn/0.9.8.1 on FreeBSD 4.11/i386
* Origin: Nuclear Lightning @ Tomsk, TPU AVTF Hostel (2:5020/400@fidonet)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/103596dd83629.html, оценка из 5, голосов 10
|