|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Valentin Nechayev 2:5020/400 02 Mar 2003 14:09:39 To : Dmitry Suhodoev Subject : Re: чо это? -------------------------------------------------------------------------------- >>> Dmitry Suhodoev wrote: DS> объясните кто-нибудь глубинный смысл вот этой штуки из /etc/rc.firewall: DS> ${fwcmd} add 100 pass all from any to any via lo0 DS> ${fwcmd} add 200 deny all from any to 127.0.0.0/8 DS> ${fwcmd} add 300 deny ip from 127.0.0.0/8 to any DS> пеpвая стpочка ещё понятно для чего, а вот втоpая и тpетья зачем?.. Есть такие понятия - ingress и egress filtering. Первое - когда, как в данном случае, у тебя 127.* может быть только на loopback, а приход пакета с source IP 127.0.0.1 означает в 99.99% хацкерство (например, land attack), и в 0.01% грубейшую криворукость админа. Поэтому оно фильтруется к чертям собачьим. Такое же через loopback разрешено правилом 100 и поэтому не фильтруется. Другой вариант ingress filtering - например, у тебя локалка со шлюзом в мир, и ты не хочешь, чтобы из мира приходили пакеты от 10.* или на 10.*. Egress filtering - наоборот, чтобы даже при кривой настройке роутинга не полетели пакеты для 10.* в мир (а для 127.* - куда-либо кроме loopback). -netch- --- ifmail v.2.15dev5 * Origin: Dark side of coredump (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/7368e3bf5462.html, оценка из 5, голосов 10
|