|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Gleb Smirnoff 2:5020/400 24 Aug 2005 14:51:05 To : Viktor Subject : Re: Passive FTP -------------------------------------------------------------------------------- Viktor <sibvaleo@aaanet.ru> wrote: >> V> Каким образом? Количество keep state зашкалит? Смотря как применять. >> V> Обычно делают или ограничение на количество коннектов с одного IP >> >> Многие черви используют рандомный и source IP и destination IP. Или >> перебирают все source IP из локальной сети. V> Если Source IP случайный - это разве state получиться? Для TCP IMHO нет. V> Разве state устанавливается не после "рукопожатия"? Hе существующему V> Source IP ответа не придет откуда следует что в этом случае память для V> state'ов аллоцироваться не будет. Получится. Без мягкого знака кстати. Память для state аллоцируется при первом SYN пакете. А иначе как? При окончании рукопожатия, как firewall поймёт что этот пакет есть завершающий пакет рукопожатия, если firewall не хранил информацию о предшествующих пакетах рукопожатия? Hикак. Поэтому начало рукопожатия аллоцирует память. V> (Hу, и вообще - принимать на шлюзе V> пакеты из локалки с адресами источника не из диапазона адресов локальной V> сети никто не будет, если уж взялся stateful firewall настраивать). Я бы это замечание произнёс так: "stateful firewall не есть панацея, при настройке следует максимально обезопасить себя от создания stateов злоумышленниками". V> Итого: V> 1. Пакеты из локалки с "левыми" Source IP тут-же дропаются; V> 2. Для коннектов из диапазона локальной сети будут действовать лимиты. V> Все. Ибо нагрузка на машину лимитирована. Локальная сеть может быть весьма большой. И червь может слать используя src IP всех участников локальной сети. V> Разве вы не обсуждаете еще и возможности stateful firewalling'а V> существующих пакетных фильтров? Я что-то так и не понял из вашей V> дискуссии какие именно возможности есть и как они реализованы. В данном потреде обсуждается тот факт, что у stateful firewall есть и недостатки. -- Totus tuus, Glebius. GLEBIUS-RIPN GLEB-RIPE --- ifmail v.2.15dev5.3 * Origin: Demos online service (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/6577a7a270de.html, оценка из 5, голосов 10
|