Portál AbcLinuxu, 26. dubna 2024 18:28


Dotaz: použití state u iptables

8.5.2006 17:33 Jiří J.
použití state u iptables
Přečteno: 90×
Odpovědět | Admin
Dobry den, chtel bych se zeptat na jednu vec: pokud pouziji state related,established spolu s limitem prichozich tcp packetu s flagem syn,rst,syn/ack , ma smysl pridavat jeste pravidlo
$IPTABLES -A INPUT -p tcp ! --syn -m state --state NEW -j DROP ?
To limitování příchozích syn,syn/ack a rst ma asi vyuzitelnost jen v pripade, ze se vyskytne nekdo, kdo pouzije mitm se spoofingem hlavicek packetu na IP, se kterou uz ma moje masina otevrene spojeni (neohodnoti to jako new), tudiz by mohl zpusobit DoS, ale diky tomu limitu by nemel.. ovsem nechapu proc jeste dodatecne filtrovat vsechno, co neni syn (syn/ack,rst) a ma state new, kdyz policy pro input mam na drop a pousti to jen established a related..
Nástroje: Začni sledovat (2) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

8.5.2006 17:42 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: použití state u iptables
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tyhle pakety (new, ale ne SYN) souvisejí s nejapným pokusem Microsoftu o "vylepšení" TCP, který se datuje někdy do roku 2000. Osobně nevidím důvod, proč tyto pakety řešit nějakým mimořádným pravidlem, spíš to podle mne autoři různých ukázkových konfigurací opisují jeden od druhého, aniž by pořádně věděli, proč tam to či ono pravidlo vlastně je.
8.5.2006 17:47 Jiří J.
Rozbalit Rozbalit vše Re: použití state u iptables
Takže by se neměly vůbec ke mě dostat, protože mají -nepovolený- state new a tudíž je není třeba řešit nějakým extra pravidlem (btw: na faqs.org/docs/iptables je to řešeno oba způsoby zároveň, proto jsem se ptal)
8.5.2006 18:52 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: použití state u iptables
Pokud je nepovolíte některým jiným pravidlem.
8.5.2006 19:55 Jarek Petrik
Rozbalit Rozbalit vše Re: použití state u iptables
Zkusil jste si je dat logovat? Zkuste, je to velmi poucne. :-(
8.5.2006 20:30 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: použití state u iptables
Samozřejmě. Ale jak píšu, nevidím důvod, proč jim přikládat nějakou mimořádnou pozornost.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.