|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Viktor 2:5020/400 24 Aug 2005 12:38:00 To : Gleb Smirnoff Subject : Re: Passive FTP -------------------------------------------------------------------------------- Hello, Gleb! Gleb Smirnoff пишет: > Victor Sudakov <vas@mpeks.tomsk.su> wrote: [dd] > VS> Если учесть, что наиболее часто встречающаяся задача для stateful > VS> firewall - это выпустить пакеты из защищенной внутренней сети и > VS> пропустить возвратный трафик, а порожденный снаружи трафик внутрь > VS> отнюдь не пускать, то я не очень представляю, что там досить. Разве > VS> что изнутри. А снаружи что тот, что другой завалить трафиком - эффект > VS> будет совершенно одинаковый. > > Пара червей изнутри - вот и готов DoS. Каким образом? Количество keep state зашкалит? Смотря как применять. Обычно делают или ограничение на количество коннектов с одного IP (как часть настройки лимитов системы), или ставят прокси для сервисов к которым дают доступ вовне (тогда их помещают в chroot окружение и настраивают лимиты уже для них, и даже в этом случае stateful firewalling используют с пользой). А DoS есть DoS - забьет канал любой машины (stateful там или нет). Я так и не увидел здесь обоснования ненужности или вредности применения и наличия stateful firewall'а в системе. Мое IMHO: stateful firewall - это один из нужных и полезных инструментов (без отрыва от других средств). Hе пойму что тут можно обсуждать. -- WBR, Viktor --- ifmail v.2.15dev5.3 * Origin: AAA Intersvyaz (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/6489deaf2a14.html, оценка из 5, голосов 10
|