Portál AbcLinuxu, 9. května 2025 23:46
$IPTABLES -A INPUT -p tcp ! --syn -m state --state NEW -j DROP
?
To limitování příchozích syn,syn/ack a rst ma asi vyuzitelnost jen v pripade, ze se vyskytne nekdo, kdo pouzije mitm se spoofingem hlavicek packetu na IP, se kterou uz ma moje masina otevrene spojeni (neohodnoti to jako new), tudiz by mohl zpusobit DoS, ale diky tomu limitu by nemel.. ovsem nechapu proc jeste dodatecne filtrovat vsechno, co neni syn (syn/ack,rst) a ma state new, kdyz policy pro input mam na drop a pousti to jen established a related..
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.