|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Valentin Davydov 2:5020/400 27 Jul 2007 10:57:45 To : Andrew Filonov Subject : Re: ipfw and keep-state --------------------------------------------------------------------------------
> From: Andrew Filonov <aef@antar.bryansk.ru>
> Date: Fri, 27 Jul 2007 05:18:57 +0000 (UTC)
>
> VS> Как минимум на каждый такой левый сегмент твои хосты должны
> VS> отвечать TCP ресетом. Можно наверное придумать, как использовать
> VS> это в злонамеренных целях, например топологию сети разузнать.
>
> VS> Зачем вообще пускать в сеть пакеты, в которых _заведомо_ ничего
> VS> не может быть полезного? Зря что ли делают правила против
> VS> спуфинга etc?
> А некоторые еще и ICMP намертво фильтруют.
>
> VS> И не говори. Одни пионеры напридумывали разных stateful
> VS> inspection, adaptive security и прочего, а другие пионеры
> VS> купились.
> очевидно RST-пакет представляется меньшим злом, чем потенциальный DOS
> от stateful-подхода.
Генерация чего угодно от себя, в частности, tcp RST пакетов - потенциальный
источник DoS, причём в том числе и на чужие сети. Тем более, что сама по себе
генерация RST пакетов ни от каких атак не защищает, как было наглядно показано
недавним скандалом с великим китайским firewallом.
Вал. Дав.
--- ifmail v.2.15dev5.3
* Origin: Demos online service (2:5020/400)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/657795f8ef48.html, оценка из 5, голосов 10
|