|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Vadim Goncharov 2:5020/400 21 Jul 2007 16:15:44 To : Vadim Guchenko Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- Hi Vadim Guchenko! On Fri, 20 Jul 2007 10:00:51 +0000 (UTC); Vadim Guchenko wrote about 'ipfw and keep-state': VS>> Hасчёт established спорно. Пропускать пакет от кого попало только >>> на том основании, что на нём есть ACK bit? >>> А чем это хуже ситуации с динамическими правилами? VS>> Теоретически, может случиться ACK flood и firewall не спасет. VG> Попробую рассмотреть все варианты, связанные с TCP. [...] VG> Почему allow tcp from any to any established эффективнее чем allow tcp from VG> any to any keep-state? Потому что keep-state требует памяти для создания VG> динамических правил. В случае большого трафика - много памяти. Этой памяти VG> может внезапно не хватить и часть пакетов потеряется. Кроме того, нужно VG> время для просмотра таблицы динамических правил. Это всё варианты DoS-атак, тут все верно. Возможная дырявость established заключается в другом - если за шлюзом сеть с реальными адресами и в ней есть инсайдер, он может организовать обход файрвола, обойдясь без начального пакета с SYN, так что все подпадут под established. Hо для случая с NATом этот вариант опять-таки нереален. -- WBR, Vadim Goncharov. ICQ#166852181 mailto:vadim_nuclight@mail.ru [Moderator of RU.ANTI-ECOLOGY][FreeBSD][http://antigreen.org][LJ:/nuclight] --- slrn/0.9.8.1 on FreeBSD 4.11/i386 * Origin: Nuclear Lightning @ Tomsk, TPU AVTF Hostel (2:5020/400@fidonet) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/10359d3930c34.html, оценка из 5, голосов 10
|