
Roman
06.04.2016
10:25:05
ну, т.е. на iptables я могу для этого придумать более одного способа.
https://blog.yadutaf.fr/2016/03/30/turn-any-syscall-into-event-introducing-ebpf-kernel-probes/

Andrey
06.04.2016
10:26:40
https://launchpad.net/~wireshark-dev - последний wireshark для stable ubuntu

Roman
06.04.2016
10:28:27
кстати, Щорс. нам по ссылке есть твой любимый backlog.

Google

Phil
06.04.2016
10:29:13
да он не любимый. просто это тема
кстати, DROP - это молчаливое дропание или кричащее?

Vartan
06.04.2016
10:29:37
молчаливое iirc

Daniel
06.04.2016
10:29:39
молчаливое

Phil
06.04.2016
10:30:09
ну т.е. чувак на том конце сидит и ждёт у моря погоды? отлично

Roman
06.04.2016
10:30:37

Phil
06.04.2016
10:30:51

Roman
06.04.2016
10:31:05
я бы в боевых условиях ставил TARPIT :)

Phil
06.04.2016
10:31:06
это забавно, но я раньше не использовал fail2ban

Roman
06.04.2016
10:32:04
что это?
вообщем, вешаешь на tcp вместо drop. когда туда приходит коннект, оно честно делает 3way handshake, выставляет окно в 0 и всё.
извне выглядит как машина у которой открыты все порты.

Vartan
06.04.2016
10:32:25
зачем?

Google

Roman
06.04.2016
10:32:42
если на такую машину натравить nmap - он будет сканить вечность.

Phil
06.04.2016
10:32:50
ыыы

Roman
06.04.2016
10:33:14
вообщем, это сводит с ума кучу утилит для фингерпринта
и т.к. окно в 0, то такие коннекты ещё и сложно закрыть.
если это честные коннекты.

Vartan
06.04.2016
10:34:19
Ну они будут засирать тебе стек
открытыми коннектами

Sunlight
06.04.2016
10:34:33
а санфлуд лишний туда можно отправлять?
в тарпит
или лучше дропать

Vartan
06.04.2016
10:34:57
Если их будет много -- то рано или поздно можно сткунуться об то, что больше не откроют никому

Roman
06.04.2016
10:35:54
Captures and holds incoming TCP connections using no local per-
connection resources. Connections are accepted, but immediately
switched to the persist state (0 byte window), in which the remote side
stops sending data and asks to continue every 60-240 seconds. Attempts
to close the connection are ignored, forcing the remote side to time
out the connection in 12-24 minutes.

Alex
06.04.2016
10:36:21
Да, так вот, что касается технических лидеров и проджект менеджеров

Sunlight
06.04.2016
10:36:38
тоесть с атакующего компа коннект висит

Alex
06.04.2016
10:36:38
Когда я вернулся в команду Павлика день на пятый я начал на них в чате орать

Roman
06.04.2016
10:36:40
а вот атакующий будет тратить ресурсы.

Vartan
06.04.2016
10:36:52

Alex
06.04.2016
10:36:56
Павлик попросил меня так не делать, потому что люди ссут
Понимаете теперь, зачем нужен проджект менеджер?

Google

Алексей
06.04.2016
10:37:20
Roman, оно уже есть коробке ? раньше вроде было только патчами

Sunlight
06.04.2016
10:37:37

Roman
06.04.2016
10:37:38
А где они? 8-0
к тебе прилетает syn, модуль отвечает на это syn+ack. к тебе прилетает ack - он делает ack+push с windows size=0

Vartan
06.04.2016
10:38:15

Alex
06.04.2016
10:39:22
В hostile environment, безусловно, лучше врубаться
Но если тебя собственная команда наебывает - это же край

Roman
06.04.2016
10:40:09

Vartan
06.04.2016
10:40:13
Собственная команда так делает всегда, если врубается, что ты не петришь.

Alex
06.04.2016
10:40:16
Это значит, что ты не проджект менеджер никакой

Roman
06.04.2016
10:40:18

Alex
06.04.2016
10:40:23

Sunlight
06.04.2016
10:40:39

Alex
06.04.2016
10:40:39
Нахер наебывать человека, который деньги тебе зарабатывает?

Roman
06.04.2016
10:40:40
фактически, стейт хранится только на время хендшейка, а после - удаляется.
тебе этот коннект не нужен, а для удалённой стороны это выглядит как валидный коннект.

Vartan
06.04.2016
10:41:00

Alex
06.04.2016
10:41:02
Если он не зарабатывает - то тогда вы все хуесосы, и ПМ, и команда

Google

Vartan
06.04.2016
10:41:05
сбоку вернее

Alex
06.04.2016
10:41:06
И вас надо списывать в утиль

Roman
06.04.2016
10:41:18

Alex
06.04.2016
10:41:22
А когда вы все нормально тащите - все будет четко

Vartan
06.04.2016
10:41:51

Alex
06.04.2016
10:42:03
Я таких дофига и больше видел

Roman
06.04.2016
10:42:11

Alex
06.04.2016
10:42:18
Они у меня проходят под кодовым наименованием “люксофт"
Хотя люксофт это еще лучшие

Vartan
06.04.2016
10:42:25
Во-во

Admin
ERROR: S client not available

Roman
06.04.2016
10:42:26
потому что у тебя создаётся дорогущий стейт в conntrack.

Cate
06.04.2016
10:42:27
зарплатного потолка кажется нет.

Alex
06.04.2016
10:42:37
Любая русская говнолавка говностудия ебучая

Vartan
06.04.2016
10:42:38
И даже в люксофте кому-то надо рулить и получать результат

Alex
06.04.2016
10:42:49
В люксе есть трекер и стендапы

Cate
06.04.2016
10:42:50
во всяком случае, оплата по заслугам.

Alex
06.04.2016
10:42:56
Это good enough

Vartan
06.04.2016
10:42:56
Даже с такими вот текущими телами, которые сегодня тут, а завтра там

Alex
06.04.2016
10:43:29
Везде, где есть трекер и стендапы, средний процесс наладить можно

Google

Alex
06.04.2016
10:43:34

Vartan
06.04.2016
10:43:39
Чтоб провести стендап надо врубаться, о чем речь вообще :)

Alex
06.04.2016
10:43:40
Потолок всегда есть

Vartan
06.04.2016
10:44:01
А если техлид тебе врет?

Alex
06.04.2016
10:44:05
Фильм “Цельнометаллическая оболочка”
Где ты нашел такого техлида?
Если тебе техлид врет - как ты вообще в IT попал?
Где ты тогда вырос?

Vartan
06.04.2016
10:44:34
Чтобы, например, приукрасить действительность

Alex
06.04.2016
10:44:45
Ну вот он приукрасит ровно один раз
После чего архитектурный комитет соберется, даст всем пизды и выработает почасовой план
После первого же собрания архитектурного комитета техлид врать перестанет

Vartan
06.04.2016
10:45:21
Ладно, давай так

Alex
06.04.2016
10:45:26
Потому что хочет спать по ночам

Sunlight
06.04.2016
10:45:30

Vartan
06.04.2016
10:45:30
Ты видел хоть одного PM'а, который бы вообще не врубался?

Daniel
06.04.2016
10:45:41
я видел

Andrey
06.04.2016
10:45:44

Alex
06.04.2016
10:45:46

Vartan
06.04.2016
10:45:46
(успешно заканчивающего проект за проектом)

Alex
06.04.2016
10:45:57
Мои лучшие ПМы были не технарями вообще