Sector_nn Posted April 18, 2018 Всем привет! Уважаемые господа, подскажите насколько и чем чревата фильтрация всех входящих TCP/443-пакетов c RST-флагом на маршрутизаторе небольшой корпоративной сети? Думаю многие поняли, о чём идёт речь, и по-этому сразу оговорюсь, что маршрутизатор - MikroTik и проверять в заголовках Flag, Identification, Frame Sequence он не умеет к сожалению =( Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
alibek Posted April 18, 2018 Включите, узнаете. Я вообще не знаю, зачем на маршрутизаторе небольшой корпоративной сети входящие tcp. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
m0xf Posted April 18, 2018 А по TTL правило возможно создать? Обычно это поле получается фиксированным. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Sector_nn Posted April 18, 2018 59 минут назад, m0xf сказал: А по TTL правило возможно создать? Обычно это поле получается фиксированным. По TTL можно, но я так понял оно не отличается от TTL других пакетов.. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
myth Posted April 18, 2018 В случае с Extfilter, например, seq тоже будет правильным. И резет уходит в обе стороны. Так что обойти блокировку таким образом едва ли получится... Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Sector_nn Posted April 18, 2018 24 минуты назад, myth сказал: В случае с Extfilter, например, seq тоже будет правильным. И резет уходит в обе стороны. Так что обойти блокировку таким образом едва ли получится... У меня - только в одну ) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
myth Posted April 18, 2018 Тогда - гора висящих TCP коннектов. Они будут отсыхать по таймауту, но... Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
orlik Posted April 18, 2018 6 hours ago, Sector_nn said: Думаю многие поняли, о чём идёт речь, Ну а для остальных поясните , в чем смысл отфильтровывать rst пакеты ? как уже написал @myth, у вас соединения будут отсыхать по таймауту , и на сильно нагруженных серверах может сказаться на предоставлении сервиса Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
alibek Posted April 18, 2018 Я вначале подумал, что это защита от NetBIOS (порт 445). Но видимо речь об обходе блокировок. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
YuryD Posted April 18, 2018 6 минут назад, alibek сказал: Я вначале подумал, что это защита от NetBIOS (порт 445). Но видимо речь об обходе блокировок. 443- нттпс, человек по китайски решил защититься. Типа я rst не принимаю, и всё будет в шоколаде. Нормальный блокировщик rst в обе стороны отправит. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
myth Posted April 18, 2018 3 часа назад, Sector_nn сказал: У меня - только в одну ) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Sector_nn Posted April 19, 2018 (edited) Кстати по поводу горы TCP-сессий висящих и отвала по таймауту: разве в нормальном режиме сессия не по TCP FIN завершается? RST я так понял в каких-то исключительных и нечастых случаях высылается. Пришла идея ещё попробовать следующий match-ер задействовать: Цитата connection-bytes (integer-integer; Default: ) Matches packets only if a given amount of bytes has been transfered through the particular connection. 0 - means infinity, for example connection-bytes=2000000-0 means that the rule matches if more than 2MB has been transfered through the relevant connection Edited April 19, 2018 by Sector_nn Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Ivan_83 Posted April 19, 2018 В 18.04.2018 в 12:16, Sector_nn сказал: Уважаемые господа, подскажите насколько и чем чревата фильтрация всех входящих TCP/443-пакетов c RST-флагом на маршрутизаторе небольшой корпоративной сети? Нашёл где спросить :))))) Тут же почти никого нет кто в TCP стёках копался. Чревато это тем, что у тебя некоторые соединения будут отваливаться не сразу а по таймауту. Ну и лучше бы ты их резал только снаружи и только с определённым ттл, чтобы причинять себе чуточку меньше дискомфорта от тамаутов. Под таймаутами я понимаю что у тебя браузер скажем не сразу выдаст ошибку а будет морозится сколько там у него в настройках написано, обычно больше минуты не ставят. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...