za Гадка

Все, что вы хотели знать о программизме, но боялись спросить.
Ответить
vg
Маньяк
Сообщения: 2803
Зарегистрирован: 29 май 2003, 22:29
Откуда: Магадан - Миссиссага

za Гадка

Сообщение vg »

Что должен сделать хост, получивший TCP пакет с одновременно установленными флагами RST ACK?
Xa-xa
Пользователь
Сообщения: 81
Зарегистрирован: 06 июл 2003, 19:35
Контактная информация:

Re: za Гадка

Сообщение Xa-xa »

vg писал(а):Что должен сделать хост, получивший TCP пакет с одновременно установленными флагами RST ACK?
Форматнуть винт?!
vg
Маньяк
Сообщения: 2803
Зарегистрирован: 29 май 2003, 22:29
Откуда: Магадан - Миссиссага

Сообщение vg »

vg:
Что должен сделать хост, получивший TCP пакет с одновременно установленными флагами RST ACK?


Форматнуть винт?!
Ценю Ваш юмор :lol:

Тогда дополнительная, наводящая информация:

...
TCP: Sequence Number = 0 (0x0)
...
TCP: Window = 0 (0x0)
...
vg
Маньяк
Сообщения: 2803
Зарегистрирован: 29 май 2003, 22:29
Откуда: Магадан - Миссиссага

Сообщение vg »

В принципе, разъяснили, ещё тогда хорошие Российские спецы. Сейчас увидел сам, что происходит и на кого это расчитано.

Стандарный IOS циски не умеет в ACL поддерживать и контролировать реальные установленные соединения. Ключевое слово established не спасает. Это характерно и для других МСЭ (не всех, конечно). Поэтому легко исследуются сети "сквозь" такой "фаревол" путём RST, ACK сканирования (не путайте с SYN-сканированием).

Поэтому, либо в циску нужно вливать (покупать) или расширенный IOS, который держит рефлексив-ACL, или ставить на циске действительно фаревол (есть и такие версии IOS), или за циской ставить фаревол, умеющий отслеживать по настоящему установленные соединения, а не только контролировать флаги RST, ACK в хедере TCP.

Кстати, даже для стандартного IOS, думаю, немного можно улучшить ситуацию, если разрешать не одной строчкой established, а established только с портов тех сервисов, которые вы разрешаете в ACL.
Ответить