Перейти к содержимому
Калькуляторы

Последствия фильтрации TCP-RST пакетов?

Всем привет!

 

Уважаемые господа, подскажите насколько и чем чревата фильтрация всех входящих TCP/443-пакетов c RST-флагом на маршрутизаторе небольшой корпоративной сети?

Думаю многие поняли, о чём идёт речь, и по-этому сразу оговорюсь, что маршрутизатор - MikroTik и проверять в заголовках Flag, Identification, Frame Sequence он не умеет к сожалению =(

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Включите, узнаете.

Я вообще не знаю, зачем на маршрутизаторе небольшой корпоративной сети входящие tcp.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А по TTL правило возможно создать? Обычно это поле получается фиксированным.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

59 минут назад, m0xf сказал:

А по TTL правило возможно создать? Обычно это поле получается фиксированным.

По TTL можно, но я так понял оно не отличается от TTL других пакетов..

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

В случае с Extfilter, например, seq тоже будет правильным. И резет уходит в обе стороны. Так что обойти блокировку таким образом едва ли получится...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

24 минуты назад, myth сказал:

В случае с Extfilter, например, seq тоже будет правильным. И резет уходит в обе стороны. Так что обойти блокировку таким образом едва ли получится...

У меня - только в одну )

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Тогда - гора висящих TCP коннектов. Они будут отсыхать по таймауту, но...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

6 hours ago, Sector_nn said:

Думаю многие поняли, о чём идёт речь,

Ну а для остальных поясните , в чем смысл отфильтровывать rst пакеты ? как уже написал @myth, у вас соединения будут отсыхать по таймауту , и на сильно нагруженных серверах может сказаться на предоставлении сервиса

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Я вначале подумал, что это защита от NetBIOS (порт 445). Но видимо речь об обходе блокировок.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

6 минут назад, alibek сказал:

Я вначале подумал, что это защита от NetBIOS (порт 445). Но видимо речь об обходе блокировок.

443- нттпс, человек по китайски решил защититься. Типа я rst не принимаю, и всё будет в шоколаде. Нормальный блокировщик rst в обе стороны отправит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Кстати по поводу горы TCP-сессий висящих и отвала по таймауту: разве в нормальном режиме сессия не по TCP FIN завершается? RST я так понял в каких-то исключительных и нечастых случаях высылается. Пришла идея ещё попробовать следующий match-ер задействовать:

Цитата

connection-bytes (integer-integer; Default: )    Matches packets only if a given amount of bytes has been transfered through the particular connection. 0 - means infinity, for example connection-bytes=2000000-0 means that the rule matches if more than 2MB has been transfered through the relevant connection

 

Изменено пользователем Sector_nn

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

В 18.04.2018 в 12:16, Sector_nn сказал:

Уважаемые господа, подскажите насколько и чем чревата фильтрация всех входящих TCP/443-пакетов c RST-флагом на маршрутизаторе небольшой корпоративной сети?

Нашёл где спросить :)))))

Тут же почти никого нет кто в TCP стёках копался.

 

Чревато это тем, что у тебя некоторые соединения будут отваливаться не сразу а по таймауту.

Ну и лучше бы ты их резал только  снаружи и только с определённым ттл, чтобы причинять себе чуточку меньше дискомфорта от тамаутов.

Под таймаутами я понимаю что у тебя браузер скажем не сразу выдаст ошибку а будет морозится сколько там у него в настройках написано, обычно больше минуты не ставят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.