![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Как выяснилось, не одну меня беспокоит диверсия, проводимая под видом "повышения защищенности сети". Должна признаться, сама лично грешна - принимала участие. В частности, распространяла ересь о том, что среди прочих настоятельно рекомендуемых к указанию на всех интерфейсах маршутизаторов команд ("no ip redirects", "no ip proxy-arp", "no ip directed-broadcast" etc) должна быть команда "no ip unreachables".
И только на старости лет до меня дошло, что своими же руками толкала людей на пагубную тропу войны с PMTUD. В современных условиях, когда половина тех, кому следовало бы - не знает, что такое PMTUD, а половина оставшихся просто фильтрует все ICMP без разбора - мы совершали натуральное преступление. Не знаю, оправдывает ли нас то, что мы не ведали, что творили - думать все ж такие надо. И что бынамим не добавить аргументов к команде?
И только на старости лет до меня дошло, что своими же руками толкала людей на пагубную тропу войны с PMTUD. В современных условиях, когда половина тех, кому следовало бы - не знает, что такое PMTUD, а половина оставшихся просто фильтрует все ICMP без разбора - мы совершали натуральное преступление. Не знаю, оправдывает ли нас то, что мы не ведали, что творили - думать все ж такие надо. И что бы
no subject
Date: 15 Oct 2008 20:22 (UTC)Это ж какой повод написать письмо в NSA! ;) Нельзя упустить. [Удаляется, напевая "Hello, NSA, I just call you to say..."]
no subject
Date: 15 Oct 2008 20:30 (UTC)http://www.cisco.com/en/US/docs/solutions/Enterprise/Branch/E_B_SDC1.html
говорит, что
" Under each interface in a device, IP redirects, IP unreachables, and IP proxy-ARP should be disabled."
Далее лень искать - но спорим, что если ты пройдешься по презентациям с networkers (тебе до них ближе ;-) - то найдешь что-то в том же духе?
no subject
Date: 15 Oct 2008 20:35 (UTC)no subject
Date: 15 Oct 2008 20:37 (UTC)no subject
Date: 15 Oct 2008 20:43 (UTC)no subject
Date: 15 Oct 2008 21:06 (UTC)no subject
Date: 15 Oct 2008 21:09 (UTC)no subject
Date: 15 Oct 2008 21:46 (UTC)no subject
Date: 15 Oct 2008 20:40 (UTC)угу, популярная мера.
no subject
Date: 15 Oct 2008 20:57 (UTC)no subject
Date: 15 Oct 2008 20:59 (UTC)no subject
Date: 15 Oct 2008 21:07 (UTC)no subject
Date: 15 Oct 2008 21:16 (UTC)no subject
Date: 15 Oct 2008 21:25 (UTC)Ну и вообще, конечно, идеологически правильнее явно задавать разрешенные типы ICMP. Потому что все ж таки служебный полезный протокол и некоторые рудименты не повод его игнорировать.
no subject
Date: 15 Oct 2008 21:35 (UTC)no subject
Date: 15 Oct 2008 21:18 (UTC)Тема не раскрыта, конечно, но - http://blog.bat.ru/2008/07/icmp.html
no subject
Date: 15 Oct 2008 21:22 (UTC)Сходила по ссылке. Я знаю, какие именно типы ICMP следует разрешать и в acl я их явно разрешаю.
no subject
Date: 15 Oct 2008 21:32 (UTC)no subject
Date: 17 Oct 2008 21:10 (UTC)идеологически выверенныеболее продуманные товарищи (ip icmp rate-limit unreachable 2000.
А на icmp unreach fragmentation needed эта команда как раз не распространяется. Вот как-то так, думается, наиболее правильно :)
no subject
Date: 21 Oct 2008 21:17 (UTC)