|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Gleb Smirnoff 2:5020/400 24 Aug 2005 13:05:52 To : Viktor Subject : Re: Passive FTP -------------------------------------------------------------------------------- Viktor <sibvaleo@aaanet.ru> wrote: >> Victor Sudakov <vas@mpeks.tomsk.su> wrote: V> [dd] >> VS> Если учесть, что наиболее часто встречающаяся задача для stateful >> VS> firewall - это выпустить пакеты из защищенной внутренней сети и >> VS> пропустить возвратный трафик, а порожденный снаружи трафик внутрь >> VS> отнюдь не пускать, то я не очень представляю, что там досить. Разве >> VS> что изнутри. А снаружи что тот, что другой завалить трафиком - эффект >> VS> будет совершенно одинаковый. >> >> Пара червей изнутри - вот и готов DoS. V> Каким образом? Количество keep state зашкалит? Смотря как применять. V> Обычно делают или ограничение на количество коннектов с одного IP Многие черви используют рандомный и source IP и destination IP. Или перебирают все source IP из локальной сети. V> (как часть настройки лимитов системы), или ставят прокси для сервисов V> к которым дают доступ вовне (тогда их помещают в chroot окружение и V> настраивают лимиты уже для них, и даже в этом случае stateful V> firewalling используют с пользой). V> А DoS есть DoS - забьет канал любой машины (stateful там или нет). Речь не о забивании канала, а о истощении ресурсов firewall. Таких как память и CPU. V> Я так и не увидел здесь обоснования ненужности или вредности применения V> и наличия stateful firewall'а в системе. Мое IMHO: stateful firewall - V> это один из нужных и полезных инструментов (без отрыва от других V> средств). Hе пойму что тут можно обсуждать. Верно. Hо появляется возможность DoS. Если stateless firewall не требует аллоцирования памяти, то stateful требует. Hикто не отрицает полезности stateful фильтрования, но не стоит закрывать глаза на недостатки. -- Totus tuus, Glebius. GLEBIUS-RIPN GLEB-RIPE --- ifmail v.2.15dev5.3 * Origin: Demos online service (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/6577a5b17bc1.html, оценка из 5, голосов 10
|