|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 23 Aug 2005 13:56:51 To : Alexey G Misyuremko Subject : Re: Passive FTP -------------------------------------------------------------------------------- Alexey G Misyuremko wrote: >> >>>есть pf, есть ipfw2 которые понимают, что такое statefull >> >> >> Понимание ipfw очень примитивно. Hазвать это stateful inspection >> можно только издеваясь. Оно даже дырочку для простой TCP сессии >> закрывает по таймауту, вместо отслеживания состояния соединения. >> Hе говоря о более сложных протоколах. >> > > за ipfw2 keepstate не скажу, а вот pf вполне правильно > state отслеживает. Про ipf спору нет, TCP сессии он отслеживает грамотно. Hо всё равно не знает никаких протоколов прикладного уровня, кроме полудокументированного FTP. Даже rsh нет, а казалось бы куда уж проще. > Конечно, внутрь пакета не залезть, но для того > чтобы пропустить соединения только из внутренней сети > во внешний мир или отсечь портсканеров/нет сканеров - вполне достойный > инструмент. Если у тебя во внутренней сети, например, IP телефоны или TFTP клиенты, или тебе нужно дергать некое находящееся снаружи устройство по rsh - то совершенно негодный инструмент. > > >> >>>imho IpTables FreeBSD ничем не уперлась. >> >> iptables или что другое, а stateful filter на FreeBSD нужен очень >> сильно, иначе скоро никто не станет ее всерьез рассматривать в >> качестве МСЭ. Ceterum censeo Carthaginem esse delendam. >> > > imho для этого анализ на базе CPU, вернее на базе PC based архитектура, > серьездно тоже никто рассматривать не будет (в моем понимании - серьездно > это анализ 1Mpps) Cisco PIX вполне работает на i386 архитектуре. Видимо, ничего особо страшного нет. > >> ЗЫ Hекоторый задел stateful inspection есть в libalias. Hе знаю, можно >> ли это использовать для написания МСЭ. >> > > ЗЫ: В STATEFUL INSPECTION я не вкладываю фукционала анализа > на уровне приложений. А что вкладываешь? -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/916763942a37.html, оценка из 5, голосов 10
|