-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!news.nask.pl!newspeer2.se.telia.net!
se.telia.net!frankfurt1.telia.de!newsfeed00.sul.t-online.de!t-online.de!border2
.nntp.dca.giganews.com!nntp.giganews.com!sn-xit-03!sn-xit-08!sn-post-01!superne
ws.com!corp.supernews.com!not-for-mail
From: Marek Moskal <m...@i...p-l>
Newsgroups: pl.internet.polip
Subject: Re: traceroute
Date: Tue, 23 Nov 2004 13:05:14 -0000
Organization: Podwórkowy klub teoretyków-gawędziarzy.
Message-ID: <X...@1...69.11.157>
References: <cnbgp9$prq$1@srv.cyf-kr.edu.pl> <g...@n...apcoh.org>
<cnfet4$epk$1@atlantis.news.tpi.pl> <g...@n...apcoh.org>
<cnoeov$24d$1@srv.cyf-kr.edu.pl> <cnomqj$639$2@absolut.sgh.waw.pl>
<cnos01$5ua$1@srv.cyf-kr.edu.pl> <cns99o$qbc$1@achot.icm.edu.pl>
<cnsvbb$nrr$1@absolut.sgh.waw.pl> <X...@1...69.11.157>
<cnvbdp$kkb$2@absolut.sgh.waw.pl>
User-Agent: Xnews/06.02.16
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
X-Disclaimer: Wyrazam swoje prywatne zdanie.
Reply-To: m...@i...pl
Cache-Post-Path: sj-nntpcache-3!u...@a...cisco.com
X-Cache: nntpcache 2.4.0b2 (see http://www.nntpcache.org/)
X-Complaints-To: a...@s...com
Lines: 65
Xref: news-archive.icm.edu.pl pl.internet.polip:69461
[ ukryj nagłówki ]Piotr KUCHARSKI napisal(a) [23 Nov 2004]:
>> W pewnej mierze ma - nawet w przypadku tranzytu operator powinien
>> MBSZ wycinac na brzegu pakiety z niewlasciwymi adresami zrodlowymi,
>> np. z sieci prywatnych
> I nie można by było dostać icmp z prywatnego linku /30 ;)
Przeciez nikt rozsadny nie ponumeruje laczy w szkielecie prywatnymi
adresami ;> Bo psuje to zalecenia RFC, bo psuje PMTU, bo czasami dziwne
kwiatki wychodza jak klient cos spsuje u siebie...
Jest projekt przeznaczenia zakresu adresow na adresy "operatorskie"
(trzecia klasa obok publicznych i prywatnych), ktore bylyby zarezerwowane
dla laczy szkieletowych, mozna by je bylo spokojnie wyfiltrowac na
wszystkich wejsciach/wyjsciach do innych sieci (peering i klienci) i mozna
by je bylo powtarzac w kazdym szkielecie.
Co do filtrowania... sa duzi operatorzy ktorzy robia znacznie bardziej
restrykcyjne filtrowanie, np. nie wpuszczaja do swojej sieci zadnych
pakietow z adresami docelowymi bedacymi /30 na laczu do klienta. Klientow
trzeba bylo co prawda oduczyc od pingowania adresow IP laczy routerow
(pinguje sie ewentualnie loopbacki) ale wszystko dziala i eliminuje spora
czesc atakow.
Itd, itd...
>> czy tez z wlasnej sieci operatora (!). Taka odrobina higieny.
> Jestem w stanie sobie wyobrazić taką awarię, że od operatora do tego
> samego operatora idzie przez innego.
Co innego gdy ktos swiadomie przeanalizowal siec, wie kiedy taka awaria
moze sie przydazyc, czy w tym przypadku chcialby routing "naokolo" i
swiadomie nie korzysta z takiego filtrowania, a co innego jezeli sie w
ogole nad tym nie zastanowil.
Kwestia tranzytu wlasnego ruchu przez innego operatora poprzez rozdzielone
awaria kawalki sieci to takze np. sprawa uzgodnien peeringowych.
> I naprawdę by wystarczyło filtrowanie klientów źródłowych od klientów
> końcowych.
To zdecydowanie pierwszy krok. Internet juz nie jest tak bezpiecznym
miejscem jak kiedys byl...
> I uRPF strict będzie szybszy niż ACL? Czy tylko wygodniejszy w
> konfiguracji?
Wygodniejszy w konfiguracji jest na pewno, dziala automatycznie (przy
ewentualnyh przeadresowaniu nie trzeba grzebac w ACLach), duzo mniejsza
mozliwosc pomylki przy zmianach w ACLu. Szybkosc zalezy od urzadzenia i
implementacji, bo uRPF oznacza wykonanie dodatkowego lookupu w tablicy
routingu (czy raczej w tablicy forwardingu), co moze byc szybsze od ACLa,
ale nie musi.
>> Pozwala to "wyczyscic" to, co sie wpuszcza do wlasnego szkieletu.
> Pod warunkiem, że nikt śmieci nie ogłasza -- czyli marne
> zabezpieczenie. ;p Ile to już razy widziałem ogłaszane rfc1918.
A zalozyc filtry na trasy otrzymywane z BGP to nie uaska? ;)
Zaden pojedynczy mechanizm nie pozwoli ci zabezpieczyc sieci, ale im
wiecej punktow uszczelnisz, tym lepiej.
--
(moskit-at-irc.pl)
Następne wpisy z tego wątku
- 23.11.04 13:18 Marek Moskal
Najnowsze wątki z tej grupy
- A tutaj ktoś w ogóle zagląda?
- Jest tutaj kto? Halo, Darius Expert?
- Czy to konieczne? ATMAN - 30.06.2019 - Wyłączenie news.atman.pl
- pl.internet.polip - is DEAD?
- ovh
- INEA
- Prośba o traceroute z Vectry
- BGP - wszyscy wkładają głowę w piasek.
- http://pl
- Re: Czemu jest wylaczany serwer w3cache.icm.edu.pl ?
- Taaaka integracaj na rynku, a tu nikt, nic..
- Alternatywna sieć dla internetu kiedyś w Polsce
- ooerator gsm + stały ip z revdns
- Dostęp do ip nostrady
- narzędzia do weryfikacji poprawności bazy WHOIS
Najnowsze wątki
- 2025-12-29 MON nabyło Hutę Częstochowa. "Historyczne znaczenie"
- 2025-12-28 Czwarta doba strajku na głębokości 500 metrów. "Ministerstwo robi sobie z nas jaja"
- 2025-12-29 Kolejny kraj [WB - przyp. JMJ] zakazuje chowu klatkowego. W Polsce żyje tak 40 mln kur
- 2025-12-29 MON nabyło Hutę Częstochowa. "Historyczne znaczenie"
- 2025-12-28 Norwegia kontra media społecznościowe
- 2025-12-28 PREZENTY OD MINISTRA FINANSÓW. SKĄD PIENIĄDZE?
- 2025-12-27 pompa CO
- 2025-12-27 Gdynia => Przedstawiciel handlowy / KAM (branża TSL) <=
- 2025-12-27 Ewakuacja ludności
- 2025-12-26 Gdańsk => ERP Microsoft Dynamics 365 Commerce Consultant <=
- 2025-12-26 Kraków => Konsultant Microsoft Dynamics 365 Finance <=
- 2025-12-26 Kraków => Microsoft Dynamics 365 Finance Consultant <=
- 2025-12-26 wymieniłem termostat
- 2025-12-26 Warszawa => Senior Backend Java Developer <=
- 2025-12-25 Finlandia przywraca swastykę




5 Najlepszych Programów do Księgowości w Chmurze - Ranking i Porównanie [2025]