|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 27 Jul 2007 12:10:38 To : Andrew Filonov Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- Andrew Filonov wrote: > VS> Как минимум на каждый такой левый сегмент твои хосты должны > VS> отвечать TCP ресетом. Можно наверное придумать, как использовать > VS> это в злонамеренных целях, например топологию сети разузнать. > VS> Зачем вообще пускать в сеть пакеты, в которых _заведомо_ ничего > VS> не может быть полезного? Зря что ли делают правила против > VS> спуфинга etc? > А некоторые еще и ICMP намертво фильтруют. Сдуру можно много чего сломать. Hо выборочно фильтровать ICMP (например echo request на свои хосты) можно и нужно. > VS> И не говори. Одни пионеры напридумывали разных stateful > VS> inspection, adaptive security и прочего, а другие пионеры > VS> купились. > очевидно RST-пакет представляется меньшим злом, чем потенциальный DOS > от stateful-подхода. Пусть возьмут железку помощнее. Или если уж решили экономить на безопасности сети, пусть не плачут. -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/91670b1f56e4.html, оценка из 5, голосов 10
|