Gentoo Archives: gentoo-user-de

From: Alexander Skwar <listen@×××××××××××××××.name>
To: gentoo-user-de@l.g.o
Subject: [gentoo-user-de] Re: Mailserver auf Firewall-Rechner
Date: Thu, 07 Oct 2004 04:38:12
Message-Id: 4164C87C.3050604@von.digitalprojects.com
In Reply to: Re: [gentoo-user-de] Mailserver auf Firewall-Rechner by Arnold Krille
1 Arnold Krille wrote:
2
3 > Stellt euch einen Trojanerprogrammierer vor, der ganze Subnetze auf einem Port
4 > nach seinem Trojaner abcheckt. Bei einem Reject merkt er, das da ein Rechner
5 > ist, der noch nicht infiziert wurde und prüft das nach und sucht andere
6 > Sicherheitslücken.
7
8 Und bei einem DROP nimmt er an, das die Pakete verloren gegangen sind
9 weshalb sie nochmal gesendet werden müssen. Oft insg. 3 bis 4 mal.
10
11 Bei DROP merkt er auch, das jemand da ist. Da der Rechner falsch
12 eingestellt ist, ist er (im Gegensatz zu einem "REJECT Rechner")
13 ein lohnenderes Ziel.
14
15 > Alles Datenverkehr, den ich bezahle.
16
17 Eben. Darum ist Reject besser. Ein großes Anfrage Paket rein. Ein kleines
18 ICMP Paket raus. Fertig.
19
20 Bei DROP: 4 große Pakete rein.
21
22 > Da bin ich lieber nur auf den gewollten Ports offen und stell mich sonst Taub.
23
24 Falsch.
25
26 > Wenn man Internetadressen mit Hausnummern und Ports mit Etagen vergleicht, ist
27 > der Unterschied zwischen droppen und reject das beim ersten niemand aufs
28 > Klingeln reagiert und beim zweiten jemand den Kopf raussteckt und "Keiner da"
29 > brüllt.
30
31 Falsch. Bei DROP ist der Vergleich eher, das jemand nicht aufs klingeln
32 reagiert, obwohl er da ist und das auch jeder sieht.
33
34 > Letzteres würde keiner von euch für die 10-1000 leeren Wohnungen
35 > eures Hauses machen, da das Arbeit bedeutet und sowieso widersprüchlich ist.
36 > Wenn keiner da ist antwortet auch niemand.
37
38 Falsch. Es kostet keine Arbeit. Er drückt schlicht 1.000 Klingeln auf einmal.
39
40 > Und kindisch finde ich das gar nicht. Eher kostensparend und konsequent...
41
42 Falsch. Es ist kindisch. Es ist nicht kostensparend.
43
44 > Wenn ich auf einen Ping mit "Ping rejected" antworte, hätte ich den Ping ja
45 > gleich beantworten können.
46
47 Eben. Warum aber sollte man ICMP 8 droppen?
48
49 Alexander Skwar
50 --
51 What's page one, a preemptive strike?
52 -- Professor Freund, Communication, Ramapo State College
53 ¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
54
55
56 --
57 gentoo-user-de@g.o mailing list

Replies

Subject Author
Re: [gentoo-user-de] Re: Mailserver auf Firewall-Rechner Arnold Krille <arnold@×××××××××××××××××.org>