|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Valentin Davydov 2:5020/400 20 Jul 2007 12:32:43 To : Vadim Goncharov Subject : Re: ipfw and keep-state --------------------------------------------------------------------------------
> From: Vadim Goncharov <vadimnuclight@tpu.ru>
> Date: Fri, 20 Jul 2007 07:36:26 +0000 (UTC)
>
> >>> Обратный TCP трафик эффективнее разрешить правилом allow tcp from any to
> >>> any established. Динамические правила лучше создавать только для исходящих
> >>> UDP.
> VS>> Вопрос был не как лучше сделать, а почему не работает данная
> VS>> конструкция. В ней есть ошибка? Возможно, какой-то неочевидный мне
> VS>> момент с порядком прохождения пакетов через ipfw?
> VS>> Hасчёт established спорно. Пропускать пакет от кого попало только на
> VS>> том основании, что на нём есть ACK bit?
> >> Hу, допустим, что в обычных условиях так теоретически можно нахакерить.
> >> Hо за NAT-то с чего? Так что в этом случае вполне можно.
> VS> Пожалуй ты прав, NAT сам по себе stateful, особенно с -deny_incoming.
>
>Я больше имел в виду то, что серые адреса - unrouteable. Левые пакеты на
>машины снаружи просто не могут прилететь (разве что из directly-attached
>к роутеру сети, но решается включением antispoof или verrevpath в ipfw).
Попробуй запустить трэйс на серый адрес. У меня с одного из роутеров четыре
живых хопа было видно, каждый следующий дефолт для предыдущего.
Вал. Дав.
--- ifmail v.2.15dev5.3
* Origin: Demos online service (2:5020/400)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/65773a6f95db.html, оценка из 5, голосов 10
|