
Игорь
18.09.2018
11:34:53
как через них могут отлюбить ??
я имел ввиду, что лучше оставлять только то что используется, а что не используется отрубать, потому что в тех протоклах которые не являются сильно распространенными могут быть дыры

Kirya
18.09.2018
11:35:31

Игорь
18.09.2018
11:35:32
и т.к. вся эта ерунда спокойно ходит куда хочет, то и получается что этот вектор ни кем не учитывается

док
18.09.2018
11:36:28
не , ну теоретически, всегда есть место невыявленной ошибке/0-day . но кого нас? в нормально-закрытом сетевом экране только разрешено. в нормально-открытом чтоб "нас" не отлюбли мы "нас" и закрыли , остальные сами по себе, на то он и нормально-открытый

Google

Kirya
18.09.2018
11:36:32
и вообще сначало все запрещаете, и открываете то что нужно, попробуйте

Sergiy
18.09.2018
11:37:34

Kirya
18.09.2018
11:38:41

Игорь
18.09.2018
11:38:43

Sergiy
18.09.2018
11:38:57
поставишь 1000 баксов на это?

Kirya
18.09.2018
11:40:13

Konstantin
18.09.2018
11:40:40
В какой-то степени работает
Но

Игорь
18.09.2018
11:40:46

Sergiy
18.09.2018
11:41:31

Игорь
18.09.2018
11:41:51
разрешаем только tcp и udp остальное дроп

Google

Kirya
18.09.2018
11:42:07

Sergiy
18.09.2018
11:42:12
Курица не птица, болгария не заграница
а ТСР не UDP

Konstantin
18.09.2018
11:42:24

Игорь
18.09.2018
11:42:55

Kirya
18.09.2018
11:43:02
50/50
так и скажу шефу )) 50 на 50 тебя отимеют ??

Sergiy
18.09.2018
11:43:13

Konstantin
18.09.2018
11:43:21
И "ца" не "тся/ться"

Sergiy
18.09.2018
11:43:34
УДП подпадет под правило НЕ ТСР,
А ТСР подпадет под правило НЕ УДП

Konstantin
18.09.2018
11:43:40

Игорь
18.09.2018
11:43:52
А я тебе о чем?
не TCP отправляется в цепочку, потом в этом же трафике не UDP отправляется в дроп
что не так?)

Aleksei
18.09.2018
11:44:11

Sergiy
18.09.2018
11:44:12
а, тогда сори, не дочитал правила

Игорь
18.09.2018
11:44:22

Sergiy
18.09.2018
11:44:32
но всеравно, дроп олл всеравно всё дропнет ?
зачем тогда такие извращения

Konstantin
18.09.2018
11:45:43
Вот почему

Игорь
18.09.2018
11:46:12

Google

Sergiy
18.09.2018
11:46:23

Kirya
18.09.2018
11:47:03

док
18.09.2018
11:47:13
Игорь ! все свои правла покажи, сдаётся мне ты путаешь подходы, просто винегрет, уверен у тебя есть лишние/нерабочие или перекрывающиеся.

Игорь
18.09.2018
11:47:41
чем это отличается от дроп олл?
если в микроте указано tcp разрешен, udp разрешен и дальше просто дроп, то ничем, если указано разрешить только связанный трафик и дальше дроп то пройдут все протоколы

Konstantin
18.09.2018
11:48:32
Такие дискуссии
Емое

Игорь
18.09.2018
11:48:57

Sergiy
18.09.2018
11:49:29
игорь, щасливо тебе поднимать EOIP, PPTP и другие тунели ?

док
18.09.2018
11:49:30
да ну просто интересно

Konstantin
18.09.2018
11:49:37
Та чё там травмировать

Игорь
18.09.2018
11:49:58

Sergiy
18.09.2018
11:50:17
Я еще не гуглил весь стек ЕОИП ?.
Или не изучал чего это резервирование роутеров между собой не работает ?

Антон
18.09.2018
11:51:15

Игорь
18.09.2018
11:51:55

Sergiy
18.09.2018
11:52:09

Антон
18.09.2018
11:52:15
в т.ч. и icmp

Google

док
18.09.2018
11:54:47

Игорь
18.09.2018
11:55:55
в т.ч. и icmp
т.е. в стандартном варианте конфигурации блочиться icmp ? ну ну

Антон
18.09.2018
11:56:46

Vladimir
18.09.2018
11:56:57
а зачем блокировать icmp?

Sergiy
18.09.2018
11:56:58
т.е. в стандартном варианте конфигурации блочиться icmp ? ну ну
а почему это ICMP не попадет под all&
Короче, прогугли принцип отбора трафика полями в правилах файрвола.
КОротко говоря: там отсекащие критерии. Если поле не указано то оно не проверяется. Больше полей укажешь - меньше трафика подпадет под правило. Не укажень ни одного поля - ВЕСЬ трафик подпадет под правило

Антон
18.09.2018
11:57:36

Игорь
18.09.2018
11:58:19

Vladimir
18.09.2018
11:58:50
я ж не спрашиваю, какой полет. Я спрашиваю - зачем? ) Смысл в чем?

Sergiy
18.09.2018
11:59:17

Admin
ERROR: S client not available

Игорь
18.09.2018
11:59:37

Mikhail
18.09.2018
11:59:42

Игорь
18.09.2018
11:59:56

Антон
18.09.2018
12:00:01

док
18.09.2018
12:00:05
ну на домашнем можно и зарезать icmp

Vladimir
18.09.2018
12:00:12
просто - а как в таком случае убедиться, что железка в интернете, а не сгорела?

Mikhail
18.09.2018
12:00:15

Игорь
18.09.2018
12:00:47

док
18.09.2018
12:00:54
так домашний , сгорела и х. сней!

Vladimir
18.09.2018
12:00:56
не, я понимаю, есть много методов, но команда пинг - она же везде есть

Google

Mikhail
18.09.2018
12:01:08

Антон
18.09.2018
12:01:44

Vladimir
18.09.2018
12:02:45
icmp-туннели уже давно не особо модная штука.
а все остальное типа "an attacker can perform a man in the middle attack where in an attacker will act as middle man for all the communication from the source to the endpoint. Attackers can also spoof ICMP router discovery messages and remotely add bad route entries into a victim’s routing table. " в реальном мире как-то я даже и не знаю, где применить

Игорь
18.09.2018
12:08:15
в стандартном варианте, народ настраивает так
Input established, related accept
Forward established, related accept
так?
если на комп пробрался троян и он сделает запрос по любому протоколу, микрот его пропустит на входящий трафик

Vladimir
18.09.2018
12:08:53
нет

Игорь
18.09.2018
12:09:07

Vladimir
18.09.2018
12:09:13
а ну хотя да, конечно
так это, если троян пробрался и идет наружу по https - то как бы уже не спастись же

Kirya
18.09.2018
12:09:38

док
18.09.2018
12:10:06

Игорь
18.09.2018
12:10:06

Vladimir
18.09.2018
12:10:07
или надо https резать, а открывать по списку, подписанному начальником отдела? )

док
18.09.2018
12:10:41
а не слать ipx , одмин то призрит!

Игорь
18.09.2018
12:10:56

Vladimir
18.09.2018
12:11:47
или https юзерам давать по спискам ip? ну тоже такое в мире облачных хостингов

док
18.09.2018
12:12:23
есть ещё IDS они смотрят аномалии , вот от них троян должен прятаться , потому http наше всё

Игорь
18.09.2018
12:12:32