Platinum Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Цитата: Я об сервисе в NT/2K/XP, не об сервере провайдера. | - понял. Цитата: Значит для UDP и других он уже неприменим, раз говорится об установленном соединении. | - Хм.. залез на сайт, в факе то-же, что и в файле помощи (чуть другими словами) Q. What is Stateful Inspection? A. Stateful inspection firewalls determine whether packets can get through the firewall based on the protocol, port, and source and destination addresses. For every request that is allowed by the strategy, stateful inspection firewalls open up a limited time window to allow response packets, but ONLY from the same host. Also, by maintaining information about previous packets, stateful inspection firewalls can quickly verify that packets meet the criteria for authorized traffic. This makes them inherently fast. - Ни слова о том, к каким пакетам относится. .. А, вот, нашел - в настройка правил - настройка действий, для пакетов, не предусмотренных никаким правилом - там действительно указано, что Stateful Inspection относится только к ТСР протоколу (и можно малость рехтовать эту самую инспекцию). Выходит, я ошибался. Цитата: Чем может грозить поддельный response packet? | - Для АРП - знаю точно 1)спуфинг - ака перехват всего траффика жертвы методом подмены на его машине арп таблицы и перенаправления траффика через машину атакующего - ака создание "ложного АРП-сервера" 2) флуд - забивка машины жертвы АРП пакетами с ложными данными о соответствии айпи и МАС других машин сети, в результате чего создается иллюзия полного отключения сети (ни к кому пробиться не может) Далее - предполагаемое Для ТСР - всякие варианты нюков - или неправильно сформированные пакеты, создающие ошибки выполнения прог и т.д. (точно сказать не могу) далее - т.н. тарпиты - Tarpits. A "tarpit" is a trap for troublesome outsiders. Your system accepts connections but never replies and ignores disconnect requests. This can leave spammers, worms and port scanners stuck for hours, even days. Now, entries in the Ban List can be set to be tarpits. Also, block rules can become tarpits: When "Ban" and "Tarpit" are chosen, the rule creates a tarpit for all IPs that try to connect and match this rule. It tarpits all ports for these IPs When "Tarpit" is chosen but not "Ban", the rule creates a tarpit only for matching connections. It tarpits all IPs for just the selected port range. Действие: Нормальный обмен пакетами идет так: STATE | EXPLANATION | LISTEN (Server) | port is open and ready to receive traffic | SYN_SENT (Client) | the client machine wishes to open a connection with the server, so sends a SYN packet to request that communication begin | SYN_RCVD (Server) | the server has received the SYN packet and acknowledges, sending back a signal (SYN|ACK) to tell the client that the packet has been received and a connection is possible | ESTABLISHED (Client) | the client has received the SYN|ACK signal from the server and sends back an acknowledgement to the server to let it know that it considers the connection to be established | ESTABLISHED (Server) | the server has received an acknowledgement back from the client, completing the three-way handshake and establishing the connection | FIN_WAIT_1 | the side wishing to close the connection (this could be client or server) has sent a signal, and is awaiting a response | FIN_WAIT_2 | The side wishing to close the connection (client or server) has received an acknowledgement (ACK) and is awaiting the final FIN signal from the other side | CLOSE_WAIT | the other side has sent a request to close the connection, but the connection has not been fully closed yet | TIME_WAIT | the side that initiated the close request is waiting for acknowledgement that the connection has been closed | LAST_ACK | the side that received the close request has sent back its own close request and is waiting for acknowledgement that the connection is closed | CLOSED | after receiving a final acknowledgement (or waiting the required amount of time) the connection is considered closed | при тарпите ответ приходит, что соединение установлено, и запрашивающий может слать инфу. На дальнейшие запросы не отвечает, и закрыть связь запрашивающий не может. В результате соединение висит часами, отьедая память. Если таких соединений много - нет места для новых. Насчет UDP - попробуй выжать что-нить из инфы по тому, что этот протокол вообще делает, на тему извращения - типа каждую функцию извратить. (в шапке ссылка на итеп.ру). Из "общей образованности" знаю, что в локалках немалая часть нюков идет по УДП, но т.к. сам никогда этим не занимался - с фантазией туго. ( ICMP - например, ложные сообщения об ошибках - типа ,получатель/сеть/порт/протокол недостижим, всевозможные требования фрагментации, переадресовки - в общем, всё, что реализуется данным протоколом. Полный список того, что им реализовано - на итеп.ру ICMP протокол
---------- Вопрос: 'Что человек курит?' как правило возникает не когда ты слышишь, как он дышит, а когда видишь, что он пишет Пропеллер играет роль вентилятора, он останавливается -пилот потеет Аськи нету. |