|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 24 Aug 2005 13:06:53 To : Gleb Smirnoff Subject : Re: Passive FTP -------------------------------------------------------------------------------- u> <degnvi$2shg$1@relay.tomsk.ru> <deh970$4g0$2@ddt.demos.su> From: Victor Sudakov <vas@mpeks.tomsk.su> Gleb Smirnoff wrote: >>> VS> Или мои сведения устарели и динамические правила нынче протухают не по >>> VS> таймауту? >>> >>> По таймауту. Грубо говоря, ваше утверждение выше верно. Hо дело в том, >>> что таймаут меняется в зависимости от текущего состояния TCP сессии. >>> Поэтому, если выражаться точно, то утверждение выше не верно. > > VS> Поправка принимается. Признаю, что думал об ipfw хуже, чем он того > VS> заслуживает. > >>> Предвосхищая дальнейшую дискуссию, буду утверждать, что если stateful >>> firewall будет удалять state мгновенно по получении RST или FIN пакета, >>> то он будет сильно не прав. Почему так - предлагаю додумать самому. > > VS> Ты не профессор, а я не твой студент, поэтому предлагаю оставить > VS> подобный тон. Ты мне еще домашнее задание дай. > > Hе надо делать безапелляционных и непроверенных заявлений, и не будет > в ответ такого тона. Если я и делаю безапелляционные, непроверенные и даже ошибочные заявления, я делаю их без перехода на личности. > Если я раздражаю, то мне можно написать об этом > письмо, и я больше никогда не напишу письма с X-Comment-To: Victor Sudakov. Это было бы заметной потерей для меня. > > VS> Кстати, CBAC IOS-овый делает именно так - сессия закрывается сразу и > VS> динамический ACL через несколько секунд удаляется. Проблем пока не > VS> замечал. > > Так сразу или всё таки через несколько секунд!? Из "show sessions" пропадает мгновенно, из "show access-list" через пару секунд. Вообще я наверное был неправ. При net.inet.ip.fw.dyn_fin_lifetime=1 и net.inet.ip.fw.dyn_rst_lifetime=1 должно получаться поведение, сходное с циской. Почему-то мне помнилось, что после закрытия соединения динамические правила существовали еще как минимум единицы минут, но видимо это аберрация сознания. > >>> VS> L4 и есть TCP. Впрочем, хоть горшком назови, а нужен МСЭ со знанием >>> VS> протоколов прикладного уровня. >>> >>> Мне не нужен. Я допускаю, что кому-то нужен. > > VS> Я думаю, многим нужен. > > Те, кому нужен, могут либо написать его сами, либо профинансировать работу > другого человека, который напишет. Беда в том, что самым дешевым способом может оказаться сменить платформу (это я не про себя, так что не стоит кричать мне "ну и катись"). -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.3 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/91677f563cd8.html, оценка из 5, голосов 10
|