furrry: (Crazy)
Jen ([personal profile] furrry) wrote2008-10-15 11:50 pm

Вредные советы (или по мотивам чтения и ужина)

Как выяснилось, не одну меня беспокоит диверсия, проводимая под видом "повышения защищенности сети". Должна признаться, сама лично грешна - принимала участие. В частности, распространяла ересь о том, что среди прочих настоятельно рекомендуемых к указанию на всех интерфейсах маршутизаторов команд ("no ip redirects", "no ip proxy-arp", "no ip directed-broadcast" etc) должна быть команда "no ip unreachables".
И только на старости лет до меня дошло, что своими же руками толкала людей на пагубную тропу войны с PMTUD. В современных условиях, когда половина тех, кому следовало бы - не знает, что такое PMTUD, а половина оставшихся просто фильтрует все ICMP без разбора - мы совершали натуральное преступление. Не знаю, оправдывает ли нас то, что мы не ведали, что творили - думать все ж такие надо. И что бы намим не добавить аргументов к команде?

[identity profile] furry.livejournal.com 2008-10-15 08:30 pm (UTC)(link)
http://www.cisco.com/en/US/docs/ios/12_3/feature/guide/ftatosec.html

http://www.cisco.com/en/US/docs/solutions/Enterprise/Branch/E_B_SDC1.html
говорит, что
" Under each interface in a device, IP redirects, IP unreachables, and IP proxy-ARP should be disabled."
Далее лень искать - но спорим, что если ты пройдешься по презентациям с networkers (тебе до них ближе ;-) - то найдешь что-то в том же духе?

[identity profile] ex-ivlad.livejournal.com 2008-10-15 08:35 pm (UTC)(link)
тебя в CC: письма поставить? ;)

[identity profile] furry.livejournal.com 2008-10-15 08:37 pm (UTC)(link)
Непременно! ;-)

[identity profile] furry.livejournal.com 2008-10-15 08:43 pm (UTC)(link)
Я просто все никак поверить не могу - мы только сейчас это заметили? Ну т.е. я еще три недели назад, но думала, что все ж таки оно не все ICMP отрубает, а проверить негде было. И только приведенная ссылка подтвердила мои опасения..

[identity profile] ex-ivlad.livejournal.com 2008-10-15 09:06 pm (UTC)(link)
у меня тоже мелькнула мысль, что ICMP 3/4 можно было б из списка дропаемых удалить... но, видимо, нет.

[identity profile] furry.livejournal.com 2008-10-15 09:09 pm (UTC)(link)
Кажется, это в тему завтрашнего Мишкиного доклада ;)

[identity profile] furry.livejournal.com 2008-10-15 09:46 pm (UTC)(link)
Я пойду в кружок ;-)