LINUX.ORG.RU

firewall gre igmp

 , ,


0

1

Зачем igmp может пригодиться? у меня нет тв.
gre? тоже не использую.

Сейчас правило {igmp,gre} reject protocol unreachable drop
Как нужно правильно прием {igmp,gre} отключать?

Или маловероятно что кто ломанет меня через igmp и может правило совсем убрать? чтобы не нагружал mips

mikrotik роутер.

Вообщем, все не с локалной сети дропаю, кроме точно нужного.



Последнее исправление: naKovoNapalBaran (всего исправлений: 3)

reject на внешнем интерфейсе - зло!

Если к тебе свалится мультикаст, то вместо тихого дропа будет ты будешь генерить ответные пакеты. Это точно будет нагружать твой мипс.

reject полезен против tcp в локальной сети.

vel ★★★★★
()

делай drop для всего кроме tcp, udp, icmp, в обе стороны

firkax ★★★★★
()
Ответ на: комментарий от Anoxemian

выключил т.к. если он включён разгрузка не работает, пакеты igmp все равно иногда очень редко, но приходят

naKovoNapalBaran
() автор топика
Ответ на: комментарий от vel

пакетов igmp gre приходит 60MiB за 50суток, я подумал если сделать drop, то по таймауту отключение дольше будет и придет больше пакетов в итоге

naKovoNapalBaran
() автор топика
Ответ на: комментарий от naKovoNapalBaran

Гм, а ты думаешь, что получив reject они перестанут слать пакеты?

Хуже того, тебе будут приходить gre-пакеты с левым src, а ты будешь на этот левый src отправлять reject. Оно тебе нужно?

Отсылать на каждый левый пакет reject - зло.

reject полезен только в своей локальной сети.

vel ★★★★★
()
Ответ на: комментарий от naKovoNapalBaran

пакетов igmp gre приходит 60MiB за 50суток

это всех отброшенных включая igmp gre tcp udp, не то смотрел.
igmp 1070KiB / 34k packet, gre 450KiB / 800 packet

naKovoNapalBaran
() автор топика
Ответ на: комментарий от naKovoNapalBaran

Эта хрень может разгрузку отключть и подгорит еще больше.
Вообщем тупо все дропаю и tcp и udp кроме точно нужного.

naKovoNapalBaran
() автор топика

кто может это объяснить?
порт 36118 рандомный исходящий так понимаю, ip изменил

detect-ddos: in:bridge-lan out:pppoe-wan, src-mac mac:но:ут:а, proto UDP, 192.168.0.23:36118->6.9.4.2:443, NAT (192.168.0.23:36118->5.1.7.4:36118)->6.9.4.2:443, len 377
naKovoNapalBaran
() автор топика
Последнее исправление: naKovoNapalBaran (всего исправлений: 1)
Ответ на: комментарий от naKovoNapalBaran

in:pppoe-wan out:pppoe-wan это что такое?

forward: in:pppoe-wan out:pppoe-wan, src-mac cc:bb:ff:55:44:33, proto UDP, 212.53.40.40:5060->10.64.239.66:42921, NAT 212.53.40.40:5060->(1.1.1.1:42921->10.64.239.66:42921), len 556
naKovoNapalBaran
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.