Mike
а ты не для этого подключался к инетернету чтобы тратить ресурсы канала и оборудования?
Дмитрий
Банхаммер пожалуйста)
Дмитрий
Все одно да потому)
Mike
Alexander
Mike
@Georgy_Garnov ты не ответил зачем
Дмитрий
Mike
Я перечислил негативные стороны, а плюсы в чём?
Михаил
Вот так зайдешь в чат.. а тут бааа.. мамкины нахеры подъехали :)
Михаил
ой.. то есть хакеры
Mike
если кто-то ищет уязвимый сервис то он просто не будет тратить время на псылку icmp, сразу запрашивая сервис
Alexander
роутер должен роутить, а что не должен роутить - должен фильтровать
Mike
icmp это не только ping но и куча протоколов управляюзих интернетом
Дмитрий
Михаил
Mike
Mike
так вот не нужен icmp для проверки живости ))
Дмитрий
Если вы идиот и оставляете торчасщие порты на ружу в дефолте)) Вам ничего не поможет))
Alexander
Михаил
доступных для подключения.
вопрос в ресурсоемкости, сканить сразу пачку портов накладнее, ну и свякие fw на это реагируют сразу.. а еще и абуз шлют автоматом порой
Mike
Mike
Михаил
если ты знаешь когоо конкретно ты хочешь взломать.. его ip и предполагаемые сервисы то да.. скан вообще не нужен
Михаил
Mike
если не знаешь то icmp тоже не нужен. Если конечно не в его реализации ошибка
Дмитрий
От взлома, вас только защитит автоновный бункер, глубоко под землей метров 100 и то не факт))
Mike
Ну дос протекшен не только исмп режет, это раз. Во вторых я не хочу, чтобы мой сервер могли трассировать и пинговать штучки провайдерские. Прекрасно видно по статистике фейл2бан:вначале стучатся по ismp, потом уже и скан тисипи портов пошел, а вот и брутфорс сэсэха сразу
Дмитрий
так вы хотите фейлбан?))
Дмитрий
Так бы сразу и сказали))
Mike
Так что прятать в интернете есть что прятать.
Mike
Нет
Mike
Просто длинковский дос протекшен не дает статистику, поэтому привожу статистику с аналогичного сервера своего.
Дмитрий
Михаил
ну вообще реально.. ну купи себе DFL и разрешай запрещай че хочешь.. их для этого и делали, требовать SMB функционал от домашнего роутера??? да и ЦА для этого будет 1-2% от всех
Mike
защита от DoS это не блокировка ни разу.
Mike
Вот за 12 часов статистика
Mike
Mike
Да ладно
Дмитрий
С вами конечно весело, но шаурма не ждет и горка тоже.))
Mike
Прям точно не блокировка?
Mike
меня вот не напрягают 30 ssh брутфорсов в минуту.
Михаил
Mike
Ща клаудфлер и шторм систем дружно заплакали
Mike
Mike
роутер должен роутить
Mike
То есть условной циско надо нахер удалить с своих ISR функционал АСЛ раз есть отдельная линей АСА?
Mike
А с сохо роутеров длинк надо выкорчевать айпитейблс, раз есть дфл?
Михаил
Mike
суть то вопроса в чём? DoS не лечатся блокировкой
Mike
а тут гении блочат icmp чтобы не перегружать исходящий канал
Mike
Вы видимо слабо знакомы с вопросом. Дос всегда лечится блокировкой
Дмитрий
Mike
Разница лишь в том, кто дропнет пакет
Дмитрий
Даже слова об этом не было.
Mike
а то что icmp скорее входящий перегрузит - это не ивестно
Mike
Ты или провайдер или клауд
Mike
А нет, точно
Mike
Как я мог забыть
Дмитрий
Так же как и без бумажки ты какашка
Mike
Можешь еще сжечь налог свой сервер во славу перуна
Mike
Тогда тоже дос закончится
Mike
Mike
Введите пожалуйста куки в атаку по днс запросу
Михаил
Mike
Или в переполнение тисипи соединений
Mike
Или в юдп бомбу
Mike
Mike
То, что вы говорите может помочь при таргетированной атаке на л7 приложение
Mike
А не на сетевой стек
Mike
но когда пишут про экономию ресурсов RAM и CPU ДОБАВЛЯЯ фильтрацию - мне смешно ))