Mike
а ты не для этого подключался к инетернету чтобы тратить ресурсы канала и оборудования?
Дмитрий
Банхаммер пожалуйста)
Дмитрий
Все одно да потому)
🎵Georgiy
а ты не для этого подключался к инетернету чтобы тратить ресурсы канала и оборудования?
Вы задали вопрос по поводу того зачем выключать ICMP я ответил! Попрошу мне не тыкать, я с Вами общаюсь на Вы. Дальнейшая дисскусия по поводу того, кто зачем подключался к интернету чисто риторическая.
Alexander
Mike
@Georgy_Garnov ты не ответил зачем
Дмитрий
Mike
Я перечислил негативные стороны, а плюсы в чём?
Михаил
Вот так зайдешь в чат.. а тут бааа.. мамкины нахеры подъехали :)
Михаил
ой.. то есть хакеры
Mike
если кто-то ищет уязвимый сервис то он просто не будет тратить время на псылку icmp, сразу запрашивая сервис
Alexander
роутер должен роутить, а что не должен роутить - должен фильтровать
Микола
Вы задали вопрос по поводу того зачем выключать ICMP я ответил! Попрошу мне не тыкать, я с Вами общаюсь на Вы. Дальнейшая дисскусия по поводу того, кто зачем подключался к интернету чисто риторическая.
это интернет, детка это неформальная группа здесь и в3.14зду послать могут Вдруг включается свет. Поднимается мужик и обиженно заявляет: - И нахера мне сдалась эта групповуха. Два раза отсасал, один раз в жопу трахнули...
Mike
icmp это не только ping но и куча протоколов управляюзих интернетом
Дмитрий
Михаил
если кто-то ищет уязвимый сервис то он просто не будет тратить время на псылку icmp, сразу запрашивая сервис
чуть чуть сложнее.. сначала составляется список живых, а потом их сканят. :)
Mike
так вот не нужен icmp для проверки живости ))
Дмитрий
Если вы идиот и оставляете торчасщие порты на ружу в дефолте)) Вам ничего не поможет))
Alexander
Михаил
доступных для подключения.
вопрос в ресурсоемкости, сканить сразу пачку портов накладнее, ну и свякие fw на это реагируют сразу.. а еще и абуз шлют автоматом порой
Mike
Если вы идиот и оставляете торчасщие порты на ружу в дефолте)) Вам ничего не поможет))
у меня на всех серверах ssh на стандартном порту смотрит в интернет. И никаких проблем не было.
Михаил
если ты знаешь когоо конкретно ты хочешь взломать.. его ip и предполагаемые сервисы то да.. скан вообще не нужен
Mike
если не знаешь то icmp тоже не нужен. Если конечно не в его реализации ошибка
Дмитрий
От взлома, вас только защитит автоновный бункер, глубоко под землей метров 100 и то не факт))
Mike
Ну дос протекшен не только исмп режет, это раз. Во вторых я не хочу, чтобы мой сервер могли трассировать и пинговать штучки провайдерские. Прекрасно видно по статистике фейл2бан:вначале стучатся по ismp, потом уже и скан тисипи портов пошел, а вот и брутфорс сэсэха сразу
Дмитрий
так вы хотите фейлбан?))
Дмитрий
Так бы сразу и сказали))
Mike
Так что прятать в интернете есть что прятать.
Mike
Нет
Михаил
так вы хотите фейлбан?))
а потом.. емае я 2 раза зафейлил с паролем и мене не пускаеть
Mike
Просто длинковский дос протекшен не дает статистику, поэтому привожу статистику с аналогичного сервера своего.
Михаил
ну вообще реально.. ну купи себе DFL и разрешай запрещай че хочешь.. их для этого и делали, требовать SMB функционал от домашнего роутера??? да и ЦА для этого будет 1-2% от всех
Mike
защита от DoS это не блокировка ни разу.
Mike
Вот за 12 часов статистика
Mike
Mike
Да ладно
Дмитрий
С вами конечно весело, но шаурма не ждет и горка тоже.))
Mike
Прям точно не блокировка?
Mike
меня вот не напрягают 30 ssh брутфорсов в минуту.
Mike
Ща клаудфлер и шторм систем дружно заплакали
Михаил
меня вот не напрягают 30 ssh брутфорсов в минуту.
вопрос только в производительности твоей железки
Mike
меня вот не напрягают 30 ssh брутфорсов в минуту.
Ну раз вас не напрягает, я за вас рад. Но я вроде и данной фичей не у вас интересовался.
Mike
вопрос только в производительности твоей железки
ну не на роутере же сервис делать ))
Mike
роутер должен роутить
Mike
То есть условной циско надо нахер удалить с своих ISR функционал АСЛ раз есть отдельная линей АСА?
Михаил
роутер должен роутить
отлично же.. найди себе L3 свичик и роути им :) вопросов нет
Mike
А с сохо роутеров длинк надо выкорчевать айпитейблс, раз есть дфл?
Mike
суть то вопроса в чём? DoS не лечатся блокировкой
Mike
а тут гении блочат icmp чтобы не перегружать исходящий канал
Mike
Вы видимо слабо знакомы с вопросом. Дос всегда лечится блокировкой
Дмитрий
Mike
Разница лишь в том, кто дропнет пакет
Дмитрий
Даже слова об этом не было.
Mike
а то что icmp скорее входящий перегрузит - это не ивестно
Mike
Ты или провайдер или клауд
Mike
А нет, точно
Mike
Как я мог забыть
Михаил
суть то вопроса в чём? DoS не лечатся блокировкой
суть ответа в том, что бы экономить ресурсы RAM и CPU роутера, коих в домашенй серии не оч много, потому на мусорный трафик не отвечать не давая повода изучать тебя дальше
Дмитрий
Так же как и без бумажки ты какашка
Mike
Можешь еще сжечь налог свой сервер во славу перуна
Mike
Тогда тоже дос закончится
Mike
Mike
Вы видимо слабо знакомы с вопросом. Дос всегда лечится блокировкой
лечение состоит в том чтобы ресурсы на запрос были выше чем на ответ. Вводятся куки которые клиенту надо запоминиать итп.
Mike
Введите пожалуйста куки в атаку по днс запросу
Михаил
лечение состоит в том чтобы ресурсы на запрос были выше чем на ответ. Вводятся куки которые клиенту надо запоминиать итп.
лечение в определении легитимного трафика и мусора с последующим его дропом. так блокировка это или нет?
Mike
Или в переполнение тисипи соединений
Mike
Или в юдп бомбу
Mike
То, что вы говорите может помочь при таргетированной атаке на л7 приложение
Mike
А не на сетевой стек
Михаил
блокировка. Но не огульная всего подряд ))
тут как пойдет.. в зависимости от ситуации
Mike
но когда пишут про экономию ресурсов RAM и CPU ДОБАВЛЯЯ фильтрацию - мне смешно ))