|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Valentin Davydov 2:5020/400 27 Jul 2007 13:03:00 To : Victor Sudakov Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- > From: Victor Sudakov <vas@mpeks.tomsk.su> > Date: Fri, 27 Jul 2007 08:10:38 +0000 (UTC) > >> VS> Как минимум на каждый такой левый сегмент твои хосты должны >> VS> отвечать TCP ресетом. Можно наверное придумать, как использовать >> VS> это в злонамеренных целях, например топологию сети разузнать. > >> VS> Зачем вообще пускать в сеть пакеты, в которых _заведомо_ ничего >> VS> не может быть полезного? Зря что ли делают правила против >> VS> спуфинга etc? >> А некоторые еще и ICMP намертво фильтруют. > >Сдуру можно много чего сломать. > >Hо выборочно фильтровать ICMP (например echo request на свои хосты) >можно и нужно. Hе поможет. Hу, то есть, максимум, чего можно добиться фильтрацией echo request на свои хосты - затруднить диагностику проблем (типа, звнит юзер, "у меня интернет не работает", а ты ему даже попинговать посоветовать не можешь). А зафлудить тебя могут любыми незафильтрованными пакетами, конкретный тип icmp здесь ни при чём. >> VS> И не говори. Одни пионеры напридумывали разных stateful >> VS> inspection, adaptive security и прочего, а другие пионеры >> VS> купились. >> очевидно RST-пакет представляется меньшим злом, чем потенциальный DOS >> от stateful-подхода. > >Пусть возьмут железку помощнее. Это помогает только продавцам железок. Вал. Дав. --- ifmail v.2.15dev5.3 * Origin: Demos online service (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/657719663070.html, оценка из 5, голосов 10
|