|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Gleb Smirnoff 2:5020/400 26 Aug 2005 18:34:01 To : Alexey G Misyuremko Subject : Re: Passive FTP -------------------------------------------------------------------------------- an.ru> From: Gleb Smirnoff <glebius@cell.sick.ru> Alexey G Misyuremko <mag@caravan.ru> wrote: >>>>>>А мне кажется что нужно syncookies отключить для того, что бы пока >>>>>>syncache работает не тратить процессор на MD5. >>>> >>>> >>>>AGM> так и делают, далее возможны варианты >>>> >>>>FreeBSD так не делает. FreeBSD генерирует cookie даже до того, как >>>>syncache истощен. В syncache вносится записать, но если она будет позже >>>>удалена и придёт ACK, то мы сможем его принять благодаря cookie. >>>> >> >> >> AGM> man syncache >> >> AGM> Syncookies provides a way to virtually expand the size of the >> AGM> syncache by keeping state regarding the initial SYN in the network. >> AGM> Enabling syncookies sends a cryptographic value in the SYN,ACK >> AGM> reply to the client machine, which is then returned in the client's >> AGM> ACK. If the correspond- ing entry is not found in the syncache, >> AGM> but the value passes specific security checks, the connection will >> AGM> be accepted. This is only used if the syncache is unable to handle >> AGM> the volume of incoming connections, and a prior entry has been >> AGM> evicted from the cache. >> >> Тут не совсем ясно выразился автор syncache.4. Фраза "This is only used" >> относится к предыдущему предложению, но не к предыдущим двум предложениям :) >> Можете проверить по коду. >> AGM> тогда imho стоит предложить два трешхолда %использования syncache - с AGM> которого syncookies механизм включается и с которого выключается. Я тоже так думаю. Hо патч стоит подкрепить какими нибудь данным профайлинга. Пока нет практических измерений жалобы на MD5 операцию при получении каждого SYN сегмента - просто спекуляция. -- Totus tuus, Glebius. GLEBIUS-RIPN GLEB-RIPE --- ifmail v.2.15dev5.3 * Origin: Demos online service (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/6577728ecf26.html, оценка из 5, голосов 10
|