|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 20 Jul 2007 06:38:17 To : Vadim Goncharov Subject : Re: ipfw and keep-state -------------------------------------------------------------------------------- Vadim Goncharov wrote: > >> Обратный TCP трафик эффективнее разрешить правилом allow tcp from any to > >> any established. Динамические правила лучше создавать только для исходящих > >> UDP. > VS> Вопрос был не как лучше сделать, а почему не работает данная > VS> конструкция. В ней есть ошибка? Возможно, какой-то неочевидный мне > VS> момент с порядком прохождения пакетов через ipfw? > VS> Hасчёт established спорно. Пропускать пакет от кого попало только на > VS> том основании, что на нём есть ACK bit? > Hу, допустим, что в обычных условиях так теоретически можно нахакерить. > Hо за NAT-то с чего? Так что в этом случае вполне можно. Пожалуй ты прав, NAT сам по себе stateful, особенно с -deny_incoming. -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/91674bbf36e7.html, оценка из 5, голосов 10
|