
Ivan
07.06.2017
11:23:27
http://cs5.pikabu.ru/images/big_size_comm/2014-12_7/1420039661908.jpg
вы уже определитесь, у вас ICMP - не нужный или есть нужный и ненужный?

Google

Ivan
07.06.2017
11:25:00
А то как то вы жопой на оба стула сесть пытаетесь)

Anton
07.06.2017
11:25:28
для чего?
Для того, чтобы в обработку попадало настолько мало пакетов, насколько это возможно. А, например, ICMP type 13, 14 вообще нахер не нужны.
Вообще никогда.

Ivan
07.06.2017
11:26:06
там же пздц сколько трафика льется...
Короче, сам загадал, сам и разгадываю)

Anton
07.06.2017
11:26:25
Больше нуля.

Ivan
07.06.2017
11:26:47
Я, кстати, разобралсо с этими вашими фрирадиусами

Bsod
07.06.2017
11:26:58
о. ну-ка ну-ка

Ivan
07.06.2017
11:27:03
Больше нуля.
А у вас апендикс есть? А чего вы его не вырежете?
Он же нафиг не уперся
о. ну-ка ну-ка
Ну оно прям действительно весьма забавное на тему скриптов и своего языка)

Bsod
07.06.2017
11:28:10
а я же говорил. оно какое-то говно и моча, но работает!

Anton
07.06.2017
11:28:15

Google

Viktor
07.06.2017
11:28:48
ну живут же люди без него :)

Bsod
07.06.2017
11:28:54
с радиусом радует что его сделаешь один раз и оно годами будет работать. даже в ебанутой конфигурации

Ivan
07.06.2017
11:29:00
конечно
и нормально живут
А если бы его не было, его бы ещё и удалять не надо было бы и он бы не болел

Anton
07.06.2017
11:29:25

Ivan
07.06.2017
11:29:37

Viktor
07.06.2017
11:29:55

Ivan
07.06.2017
11:30:04
Не умеете вы в аналогии, Антон.

Anton
07.06.2017
11:30:28

Ivan
07.06.2017
11:30:32
Наскучило. Давайте нового Антона...

Viktor
07.06.2017
11:30:37
а вообще, че за срач то? а то я начало пропустил

Bsod
07.06.2017
11:30:38

Ivan
07.06.2017
11:30:56

Viktor
07.06.2017
11:31:00

Ivan
07.06.2017
11:31:08

Viktor
07.06.2017
11:31:26
хм. аргументы есть почему не нужен?

Ivan
07.06.2017
11:31:42

Google

Anton
07.06.2017
11:31:44
Не умеете вы в аналогии, Антон.
Потому что хуёвые у тебя аналогии. Ты так и не привёл причину разрешения каких-либо кодов ICMP для входящего трафика (c type 8 разобрались - иногда нужен для мониторинга).

Viktor
07.06.2017
11:32:21

Ivan
07.06.2017
11:32:35

Viktor
07.06.2017
11:32:41
равно как и нахер нужен TCP? - чтобы передавать данные!))
или нахер нужен NTP когда можно у соседа время спросить :3

Ivan
07.06.2017
11:33:10

Anton
07.06.2017
11:33:15

Sergey [BHE3AnHO]
07.06.2017
11:33:32
ЯРОСТЬ! ЖОПА! КУКУРУЗА!

Ivan
07.06.2017
11:34:12
Что TTL?
ЕМНИП оно сообщает о том что время жизни пакета истекло

Anton
07.06.2017
11:34:34
Нет. TTL - это и есть время жизни.

Ivan
07.06.2017
11:35:45
Например, каждая машина (такая, как маршрутизатор), которая перенаправляет IP-пакеты, уменьшает Time to live (TTL) поля заголовка IP на единицу, если TTL достигает 0, ICMP-сообщение о превышении TTL отправляется на источник пакета.

Anton
07.06.2017
11:36:03
Отлично, и?

Ivan
07.06.2017
11:36:16
и оно вам тоже не уперлось?)

Bsod
07.06.2017
11:36:38
гг

Ivan
07.06.2017
11:36:44
Использование ICMP-сообщений
ICMP-сообщения (тип 12) генерируются при нахождении ошибок в заголовке IP-пакета (за исключением самих ICMP-пакетов, дабы не привести к бесконечно растущему потоку ICMP-сообщений об ICMP-сообщениях).
ICMP-сообщения (тип 3) генерируются маршрутизатором при отсутствии маршрута к адресату.
Утилита Ping, служащая для проверки возможности доставки IP-пакетов, использует ICMP-сообщения с типом 8 (эхо-запрос) и 0 (эхо-ответ).
Утилита Traceroute, отображающая путь следования IP-пакетов, использует ICMP-сообщения с типом 11.
ICMP-сообщения с типом 5 используются маршрутизаторами для обновления записей в таблице маршрутизации отправителя.
ICMP-сообщения с типом 4 используются получателем (или маршрутизатором) для управления скоростью отправки сообщений отправителем.
я прям не поленился в педевикию залезть
да и traceroute тоже не нужен, наверное...

Anton
07.06.2017
11:37:08

Ivan
07.06.2017
11:37:27
Антон, вы меня просили привести что еще нужно. Я привел.

Google

Anton
07.06.2017
11:37:32
Мсье нихуя не знает о conntrack? О action=accept connection-state=related?

Ivan
07.06.2017
11:37:38
И вы продолжаете нести какую то дичь с абсолютно умным видом
Сначала у вас было "нахуй ICMP"
потом "добавит пинги"
теперь "ну так можно разрешить все что нужно"
так а что блять не нужно?

Anton
07.06.2017
11:38:06
Нет.

Admin
ERROR: S client not available

Ivan
07.06.2017
11:38:24
Антон, мне правдо не интересно.

Anton
07.06.2017
11:38:38
Всё, что нужно - пролезет через related, если включен conntrack.

Ivan
07.06.2017
11:38:44
гг
какой то он глупенький и в логику с аналогиями не муеет)

Bsod
07.06.2017
11:38:59

Anton
07.06.2017
11:39:08
Следовательно, специально разрешать ICMP type 3 в forward - долбоебизм.

Ivan
07.06.2017
11:39:11

Anton
07.06.2017
11:39:31
Ибо он пролезет в случае необходимости по chain=forward action=accept connection-state=related.

Ivan
07.06.2017
11:40:08
Я вам уже прислал картинку с велосипедом. Рекомендую посмотреть на нее и подумать.

Anton
07.06.2017
11:40:50
Пойди покури ман на netfilter. Покури, что такое related.

Ivan
07.06.2017
11:41:55
Антон, можно просто не создавать себе проблем, что бы их потом не решать

Anton
07.06.2017
11:42:04
А их и нет.

Ivan
07.06.2017
11:42:51
Ну нет так нет

Google

Anton
07.06.2017
11:46:40
Вот пример конфига:
add chain=forward action=accept connection-state=established,related
add chain=fotward action=drop in-interface=eth-GW
Других правил для forward нет. Получит ли клиент, который находится за этой железкой, ICMP type 3 через входящий eth-GW, предварительно спровоцировав такой ICMP-ответ попыткой соединения по TCP к несуществующему хосту? ?
Или слив засчитан?

Ivan
07.06.2017
11:51:07
Я повторюсь - заявление выглядело «запретить ICMP”
Ну дык и где?)

Anton
07.06.2017
11:51:42
Нет.

Ivan
07.06.2017
11:51:55
Да как же так

Anton
07.06.2017
11:52:14
И разрешением его занимается connection-state=related.

Ivan
07.06.2017
11:52:36
прям вот явно написано)
А еще давайте за завезем)
он там тоже не нужОн)

Anton
07.06.2017
11:53:18
Да, дефолтный конфиг разрешает входящий ICMP без учёта записей в conntrack.

Evgeny
07.06.2017
11:53:41

Anton
07.06.2017
11:53:42
Для ситуации "негровтык раздаёт инет, делая НАТ", это нахер не нужно.

Evgeny
07.06.2017
11:54:08

Anton
07.06.2017
11:54:41

Ivan
07.06.2017
11:54:42