-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!news.nask.pl!newspeer2.se.telia.net!
se.telia.net!frankfurt1.telia.de!newsfeed00.sul.t-online.de!t-online.de!border2
.nntp.dca.giganews.com!nntp.giganews.com!sn-xit-03!sn-xit-08!sn-post-01!superne
ws.com!corp.supernews.com!not-for-mail
From: Marek Moskal <m...@i...p-l>
Newsgroups: pl.internet.polip
Subject: Re: traceroute
Date: Tue, 23 Nov 2004 13:05:14 -0000
Organization: Podwórkowy klub teoretyków-gawędziarzy.
Message-ID: <X...@1...69.11.157>
References: <cnbgp9$prq$1@srv.cyf-kr.edu.pl> <g...@n...apcoh.org>
<cnfet4$epk$1@atlantis.news.tpi.pl> <g...@n...apcoh.org>
<cnoeov$24d$1@srv.cyf-kr.edu.pl> <cnomqj$639$2@absolut.sgh.waw.pl>
<cnos01$5ua$1@srv.cyf-kr.edu.pl> <cns99o$qbc$1@achot.icm.edu.pl>
<cnsvbb$nrr$1@absolut.sgh.waw.pl> <X...@1...69.11.157>
<cnvbdp$kkb$2@absolut.sgh.waw.pl>
User-Agent: Xnews/06.02.16
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
X-Disclaimer: Wyrazam swoje prywatne zdanie.
Reply-To: m...@i...pl
Cache-Post-Path: sj-nntpcache-3!u...@a...cisco.com
X-Cache: nntpcache 2.4.0b2 (see http://www.nntpcache.org/)
X-Complaints-To: a...@s...com
Lines: 65
Xref: news-archive.icm.edu.pl pl.internet.polip:69461
[ ukryj nagłówki ]Piotr KUCHARSKI napisal(a) [23 Nov 2004]:
>> W pewnej mierze ma - nawet w przypadku tranzytu operator powinien
>> MBSZ wycinac na brzegu pakiety z niewlasciwymi adresami zrodlowymi,
>> np. z sieci prywatnych
> I nie można by było dostać icmp z prywatnego linku /30 ;)
Przeciez nikt rozsadny nie ponumeruje laczy w szkielecie prywatnymi
adresami ;> Bo psuje to zalecenia RFC, bo psuje PMTU, bo czasami dziwne
kwiatki wychodza jak klient cos spsuje u siebie...
Jest projekt przeznaczenia zakresu adresow na adresy "operatorskie"
(trzecia klasa obok publicznych i prywatnych), ktore bylyby zarezerwowane
dla laczy szkieletowych, mozna by je bylo spokojnie wyfiltrowac na
wszystkich wejsciach/wyjsciach do innych sieci (peering i klienci) i mozna
by je bylo powtarzac w kazdym szkielecie.
Co do filtrowania... sa duzi operatorzy ktorzy robia znacznie bardziej
restrykcyjne filtrowanie, np. nie wpuszczaja do swojej sieci zadnych
pakietow z adresami docelowymi bedacymi /30 na laczu do klienta. Klientow
trzeba bylo co prawda oduczyc od pingowania adresow IP laczy routerow
(pinguje sie ewentualnie loopbacki) ale wszystko dziala i eliminuje spora
czesc atakow.
Itd, itd...
>> czy tez z wlasnej sieci operatora (!). Taka odrobina higieny.
> Jestem w stanie sobie wyobrazić taką awarię, że od operatora do tego
> samego operatora idzie przez innego.
Co innego gdy ktos swiadomie przeanalizowal siec, wie kiedy taka awaria
moze sie przydazyc, czy w tym przypadku chcialby routing "naokolo" i
swiadomie nie korzysta z takiego filtrowania, a co innego jezeli sie w
ogole nad tym nie zastanowil.
Kwestia tranzytu wlasnego ruchu przez innego operatora poprzez rozdzielone
awaria kawalki sieci to takze np. sprawa uzgodnien peeringowych.
> I naprawdę by wystarczyło filtrowanie klientów źródłowych od klientów
> końcowych.
To zdecydowanie pierwszy krok. Internet juz nie jest tak bezpiecznym
miejscem jak kiedys byl...
> I uRPF strict będzie szybszy niż ACL? Czy tylko wygodniejszy w
> konfiguracji?
Wygodniejszy w konfiguracji jest na pewno, dziala automatycznie (przy
ewentualnyh przeadresowaniu nie trzeba grzebac w ACLach), duzo mniejsza
mozliwosc pomylki przy zmianach w ACLu. Szybkosc zalezy od urzadzenia i
implementacji, bo uRPF oznacza wykonanie dodatkowego lookupu w tablicy
routingu (czy raczej w tablicy forwardingu), co moze byc szybsze od ACLa,
ale nie musi.
>> Pozwala to "wyczyscic" to, co sie wpuszcza do wlasnego szkieletu.
> Pod warunkiem, że nikt śmieci nie ogłasza -- czyli marne
> zabezpieczenie. ;p Ile to już razy widziałem ogłaszane rfc1918.
A zalozyc filtry na trasy otrzymywane z BGP to nie uaska? ;)
Zaden pojedynczy mechanizm nie pozwoli ci zabezpieczyc sieci, ale im
wiecej punktow uszczelnisz, tym lepiej.
--
(moskit-at-irc.pl)
Następne wpisy z tego wątku
- 23.11.04 13:18 Marek Moskal
Najnowsze wątki z tej grupy
- Jest tutaj kto? Halo, Darius Expert?
- Czy to konieczne? ATMAN - 30.06.2019 - Wyłączenie news.atman.pl
- pl.internet.polip - is DEAD?
- ovh
- INEA
- Prośba o traceroute z Vectry
- BGP - wszyscy wkładają głowę w piasek.
- http://pl
- Re: Czemu jest wylaczany serwer w3cache.icm.edu.pl ?
- Taaaka integracaj na rynku, a tu nikt, nic..
- Alternatywna sieć dla internetu kiedyś w Polsce
- ooerator gsm + stały ip z revdns
- Dostęp do ip nostrady
- narzędzia do weryfikacji poprawności bazy WHOIS
- T-mobile bawi się w MITM....
Najnowsze wątki
- 2025-01-08 Lublin => Inżynier Serwisu Sprzętu Medycznego <=
- 2025-01-08 Bieruń => Spedytor Międzynarodowy (handel ładunkami/prowadzenie flo
- 2025-01-08 Gliwice => Business Development Manager - Network and Network Security
- 2025-01-08 Warszawa => Spedytor Międzynarodowy <=
- 2025-01-07 Aero2
- 2025-01-06 odbiornik GPS z kablem USB
- 2025-01-07 Oszczędzanie nie jest łatwe
- 2025-01-07 Warszawa => Java Developer <=
- 2025-01-07 Warszawa => IT Recruiter <=
- 2025-01-07 Katowice => Administrator IT - Wirtualizacja i Konteneryzacja <=
- 2025-01-07 Żerniki => Specjalista ds. Employer Brandingu <=
- 2025-01-06 Jeździ, skręca, hamuje
- 2025-01-06 Białystok => System Architect (Java background) <=
- 2025-01-06 Gliwice => Specjalista ds. public relations <=
- 2025-01-06 Białystok => Solution Architect (Java background) <=