Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.LINUX
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.LINUX с датами от 24 Jan 02 06:01:34 до 12 May 24 13:25:46, всего сообщений: 8286
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 6675 из 8286 ========================================= RU.LINUX =
От   : Aleksey Barabanov                2:5020/400         27 Dec 02 21:57:06
Кому : Oleg Balychev                                       27 Dec 02 21:57:06
Тема : Re: iptables&mac
FGHI : area://RU.LINUX?msgid=alekseybb.mtu-net.ru+00c79101
На   : area://RU.LINUX?msgid=gavrilo.mtu.ru+08152aa6
= Кодировка сообщения определена как: IBM866 =================================
Ответ: area://RU.LINUX?msgid=gavrilo.mtu.ru+3ddaca3c
==============================================================================
From: Aleksey Barabanov <alekseybb@mtu-net.ru>

 Oleg Balychev wrote:

> In article <2557ua.be2.ln@alekseybb.mtu-net.ru>, Aleksey Barabanov wrote:
>  AB>
>  AB> Вопросы по 2-му решению.
>  AB> Hасколько серьезна угроза такого обхода файрвола и есть ли
>  инструментарий AB> для этого (про nmap можно не повторяться) ?
>  AB> И не будет ли достаточным вкатить в начало цепочек INPUT - filter и
>  AB> FORWARD - filter правила, блокирующие INVALID, для решения вопроса
>  AB> на 99% ?
> Я думаю вполне. Если ivalid будут дропаться, то паразитного трафика
Спасибо. Я уж было подумал, что вопрос останется втуне ;)

> не будет. Хотя даже если он и будет, я не вижу как им
А я и сам не знаю пока. Hо в принципе проблема netfilter как файрвола в том,
что он работает поверх ip-стека. Т.е. независимо от условий, анализируемых
в правила, мак ли то, или уже IP, или даже TCP, или это HTTP заголовки,
правила отрабатывают на полностю дешифрованом пакете. Другими словами, если
я блокирую пакеты с некоторого MAC, то все равно сначала система их примет
полностью и дешифрует в skbuf, а уж потом фильтр их дропнет.

> воспользоваться. А почему на 99?
Hу так я ж параноик ;)

Bye.
--
Aleksey Barabanov <alekseybb@mtu-net.ru>
--- ifmail v.2.15dev5
* Origin: homenet (2:5020/400)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.050835 секунды