Evgeniy Berdnikov
September 26, 2020 07:32AM
On Sat, Sep 26, 2020 at 04:07:10AM +0700, Eugene Grosbein wrote:
> 26.09.2020 0:45, Evgeniy Berdnikov пишет:
>
> > On Sat, Sep 26, 2020 at 12:30:45AM +0700, Eugene Grosbein wrote:
> >>> Есть только одна нормальная политика: доставить icmp по назначению.
> >> В случае NAT "назначением" можно посчитать и внешний IP в самом ICMP.
> >
> > Не понял. Поясните на примере. Заведомо невалидные icmp не предлагать.
>
> Да почему же невалидные. NAT ведь разный бывает, например может быть
> "клиент" с выделенной ему сеткой 100.64.0.0/24 и выделенным же одним внешним IP,
> весь исходящий трафик из сетки транслируется в такой "персональный" внешний IP,
> весь входящий трафик на этот IP, не являющийся ответным, транслируется 1:1
> на 100.64.0.1, что позволяет клиенту "публиковать сервисы".

Я просил конкретный пример. Что здесь в icmp, какой ip "внешний"?

> Пропускать ли снаружи внутрь ICMP echo-request, которые могут быть с заниженным TTL
> (traceroute probes) и хотя бы частично покажут внутренную часть сети за NAT
> между самим NAT и 100.64.0.1 ? Там может быть более одного хопа.
> Кто-то не пропускает. А пропускать ли такие же ICMP need-fragment?
> Кто-то не пропускает и ломает PMTUD.

ICMP[frag-need] валиден лишь если он относится к открытому соединению,
точнее, к существующей записи в контраке. Иначе icmp[frag-need] невалиден.

В принципе пропускать же icmp[frag-need] можно любые, потому что ядро
пользовательской системы точно так же должно проверять привязку icmp
к установленному соединению, и по rfc обязано игнорировать невалидные.
Но лучше мусор за nat не пропускать.

Политика фильтрации может применяться только к тем типам icmp, которые
к существованию записи в контраке не привязаны, скажем, для echo-request.
Но не для echo-reply! Если кто-то делает иначе, в том числе тупо запрещает
icmp внутрь, то он просто не понимает, что ломает базовые алгоримы ip.
--
Eugene Berdnikov
_______________________________________________
nginx-ru mailing list
nginx-ru@nginx.org
http://mailman.nginx.org/mailman/listinfo/nginx-ru
Subject Author Posted

Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 22, 2020 09:12PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 23, 2020 02:20AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Sergey Budnevitch September 23, 2020 05:22AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 23, 2020 08:54AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 23, 2020 10:02AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Sergey Budnevitch September 23, 2020 11:06AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 23, 2020 11:12AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

AsderManas September 23, 2020 11:38PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 23, 2020 11:00AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Sergey Budnevitch September 23, 2020 11:10AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 23, 2020 11:14AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Maxim Dounin September 23, 2020 12:16PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 23, 2020 01:44PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Maxim Dounin September 23, 2020 03:26PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 23, 2020 04:08PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Sergey Budnevitch September 24, 2020 07:04AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 24, 2020 07:32AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Eugene Grosbein September 24, 2020 08:02AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Maxim Dounin September 24, 2020 09:28AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 24, 2020 09:56AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Eugene Grosbein September 24, 2020 10:16AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин September 24, 2020 11:08AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 24, 2020 12:08PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин September 24, 2020 12:20PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 24, 2020 01:04PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин September 24, 2020 01:52PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Eugene Grosbein September 24, 2020 06:52PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 25, 2020 12:34AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Eugene Grosbein September 25, 2020 09:52AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 25, 2020 12:36PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин September 25, 2020 12:46PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 25, 2020 12:50PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин September 25, 2020 12:54PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин September 25, 2020 12:56PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 25, 2020 01:02PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин September 25, 2020 01:04PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 25, 2020 01:04PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Slawa Olhovchenkov September 25, 2020 01:26PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин September 25, 2020 01:32PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Slawa Olhovchenkov September 25, 2020 01:38PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 25, 2020 01:54PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Slawa Olhovchenkov September 25, 2020 05:54PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan October 09, 2020 06:30AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин October 09, 2020 06:36AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan October 09, 2020 06:52AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Илья Шипицин October 09, 2020 07:00AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Eugene Grosbein September 25, 2020 01:32PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 25, 2020 01:46PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Eugene Grosbein September 25, 2020 05:08PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Evgeniy Berdnikov September 26, 2020 07:32AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Eugene Grosbein September 26, 2020 09:42AM

Re: Проблемы со связностью по ipv6 сайта nginx.org Attachments

Anonymous User September 26, 2020 09:48AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Anonymous User September 25, 2020 08:00PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Maxim Dounin September 24, 2020 12:30PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Maxim Konovalov September 24, 2020 12:32PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Maxim Dounin September 24, 2020 01:00PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Eugene Grosbein September 24, 2020 06:54PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

sergio October 13, 2020 02:48AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

sergio October 15, 2020 05:08PM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Sergey Budnevitch October 16, 2020 05:14AM

Re: Проблемы со связностью по ipv6 сайта nginx.org

Vladislav V. Prodan September 23, 2020 04:12PM



Sorry, only registered users may post in this forum.

Click here to login

Online Users

Guests: 214
Record Number of Users: 8 on April 13, 2023
Record Number of Guests: 421 on December 02, 2018
Powered by nginx      Powered by FreeBSD      PHP Powered      Powered by MariaDB      ipv6 ready