|
|
3.40, anonymous (??), 12:20, 20/04/2013 [^] [^^] [^^^] [ответить] [↓] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +4 +/– |
> непробиваем, увы, только идиотизм фанбоев IPv6.
Фанбоев у IPv6 я как-то не видел. Однако, протокол хорош хотя бы тем, что несколько разгрузит роутеры от пересборки фрагментированных пакетов и пересчета чексум после каждого хопа. А так же вернет интернет в то состояние, которое проектировалось изначально - двусторонняя связь. Еще из плюсов можно назвать автоматическую агрегацию маршрутов на бордерах, что уменьшит таблицу маршрутизации, которая в ipv4 уже разрослась до 445721 маршрута. В сравнении, текущий RIB для ipv6 составляет 12117 маршрутов (да, еще будет расти, разумеется). Префиксы меньше /48 вообще никто не анонсирует, в отличие от кучи сетей по /24 в ipv4. А теперь аргументированно назовите кто-нибудь минусы ipv6, перевешивающие описанные плюсы.
| |
|
4.44, arisu (ok), 12:45, 20/04/2013 [^] [^^] [^^^] [ответить] [↑] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| –1 +/– |
IPv6 дизайнили идиоты. nuff said, собственно.
я при этом ни разу не против расширения диапазона адресов, конечно. но совершенно не заинтересован ни в дискусии по поводу того, чем хорош/плох IPv6 (всё, другого не будет, это факт; любые дискуссии по этому поводу — пустая трата времени), ни в применении оного IPv6 на практике (надеюсь, повсеместный переход произойдёт ещё не скоро).
| |
|
|
|
5.302, Mick (??), 11:32, 22/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
В линуксе есть ip rule, ip route, netfilter/iptables и tc. Первые два (грубо говоря) отвечают за роутинг, т.е. принятие routing decision.
Последний - за шейпинг. То есть за время отправки пакета. А вот netfilter/iptables, кроме того, что умеет Statefull-Firewallить, умеет еще кучу всего, так что говорить кто там над кем надстройка - не вполне корректно, imho.
| |
|
|
|
|
|
|
|
6.50, anonymous (??), 13:00, 20/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
>> Политики в DROP не пробовали назначать?
> Причем DROP тут?
>>Нормально настроенный файрволл не станет отвечать
>> RST-пакетом на некорректное соединение, а просто сбросит его.
> То есть не нормально настроенный, забивший на RFC.
Файрволл на то и файрволл, чтобы менять дефолтное поведение системы. По RFC реализовано оно в самом стэке протоколов tcp/ip (в ряде OS, не во всех); файрволл позволяет изменить это поведение в целях безопасности узла сети. Т.е. забивать или не не забивать на RFC решает уже конкретный администратор, и на самом деле, назовите какую-нибудь отрицательную "отдачу" от подобной настройки.
| |
|
7.53, Аноним. (?), 13:07, 20/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
> Файрволл на то и файрволл, чтобы менять дефолтное поведение системы. По RFC
> реализовано оно в самом стэке протоколов tcp/ip (в ряде OS, не
> во всех); файрволл позволяет изменить это поведение в целях безопасности узла
> сети. Т.е. забивать или не не забивать на RFC решает уже
> конкретный администратор, и на самом деле, назовите какую-нибудь отрицательную "отдачу"
> от подобной настройки.
RFC792, если коротко, тормозит нормальную работу, повешивает сессии и генерит сообщения о недоступности узла.
| |
|
|
|
6.202, anonymous (??), 10:41, 21/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +1 +/– |
>> RST-пакетом на некорректное соединение, а просто сбросит его.
> А я всегда думал что RST это и есть сброс :). То
> что можно и просто убить пакет - можно. И именно это
> выдает файрвол :)
RST-пакетом я сокращенно назвал установленный в заголовке TCP пакета флаг RST.
В общем и целом, файрволл может либо "тихо" сбросить пакет (т.е. сброс без ответной реакции), либо сгенерировать что-то вроде "icmp (admin prohibited|port unreachable)" и отослать инициатору.
В случае, когда вас ддосят, генерировать ответные пакеты может быть очень плохой затеей, т.к. вы сами себе забьете исходящий канал - особенно в случае ассиметричного канала (что часто встречается в радиосвязи).
| |
|
|
|
|
|
|
4.313, Аноним (-), 14:56, 22/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
>Почему бессмыслицу? Имелось в виду следующее: NAT с практической точки зрения не является защитой, поскольку маршрутизаторы уязвимы.
NAT позволяет маскировать внутренние сети, и уже этим фактом является средством защиты.
Маршрутизаторы сами по себе не уязвимы, уязвимы сервисы, чтобы эксплуатировать уязвимость она должна быть доступна извне, если у вас сервисы управления "торчат" наружу, то это проблема голов их настраивающих.
>Наличие NAT в IPv6 и то, что атака ведётся на объект, не находящийся за NAT, дела совершенно не меняют.
Однако сакраментальный вопрос, причем тут IPv6 и NAT вообще.
| |
|
|
|
|
|
|
|
5.90, Аноним (-), 15:08, 20/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +1 +/– |
В тексте на сайте исследователей нет, но в интервью и в анонсе есть:
"The best thing you can do is install a third-party firmware, such as OpenWRT or Tomato,"
"If you're sufficiently technically minded, consider replacing your router's doubtless buggy internal software with an open-source alternative such as DD-WRT, Tomato or OpenWRT. While these options aren't particularly consumer friendly, their firmware is less likely to contain obvious vulnerabilities — and will probably offer you some cool new features, too."
| |
|
|
|
|
|
6.133, Аноним (-), 17:54, 20/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
> Мой поддерживается, но гуглежка выявила, что народ жалуется на глюки, перегрев и
> выход из строя адаптера питания. Я подумал-подумал, и решил - да
> ну его нафиг, лучше буду дефолт юзать. ССЗБ, конечно.
Вы знаете, адаптеры у таких устройств дохнут и с родным софтом. Вот например у асусов кондеры пухнут через 2-4 года эксплуатации. Какой там был софт - мало влияет, как вы понимаете. Причины опухания оных отнюдь не софтварные. В общем, больше похоже на страшные сказки.
| |
|
|
|
|
|
|
Часть нити удалена модератором |
|
|
|
|
Часть нити удалена модератором |
|
|
|
|
|
|
Часть нити удалена модератором |
|
|
|
|
|
|
|
|
6.119, Аноним (-), 17:24, 20/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
> Не неси чушь, просто ты знаком с темой только по лекциям «профессоров»
> в «университетах» местного разлива (бывших ПТУ и Техникумов)
По вам заметно что вы даже лекции вашего ПТУ прогуливали. Иначе вы бы знали что документация на GSM общедоступна на сайте ETSI. И на ее выкладывание в паблик у них были очень веские причины. Потому что их "секурный", "проприетарный" алгоритм аутентификации для сим-карт криптографы бессовестно вскрыли одной левой. Очень быстро. Это позволило клонирование сим-карт. Оно, кстати, до сих пор частично катит на память о том прецеденте. Кой-какие меры к затыканию багофичи приняли, но "поздно и мало", как обычно.
| |
|
|
|
|
|
|
|
|
4.115, Аноним (-), 17:04, 20/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
> Ёптя, ещё порт припаять надо? Ну нафиг... :)
Слушай, дядя, там вообще изначально vxworks убогий. С самопальным загрузчиком, который ничо кроме этого vxworks грузить не умеет. Что ты хотел то? Чтобы у этой буиты можно было по простому отобрать бразды правления? Обломись, не предусмотрен простой вариант. Скажи спасибо что вообще есть варианты без перепайки флешек и перешивки на программаторе.
Впрочем учитывая общую антикварность железа этой фигни кой-в-чем ты прав: оно not worth of it. Древний хилый проц, оперативки с кошкин зад, доисторические стандарты wi-fi. Отдать кому-то забесплатно доживать свой век, раздавая вафлю в деревне/на даче, да и весь разговор.
| |
|
|
|
|
|
|
4.183, Anonim (??), 23:38, 20/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +1 +/– |
Глянул мельком.
Для управления там есть минимум 3 способа. Софтина под вин, вебморда и консоль.
Лицензии отличаются количеством некоторых типов подключений (типа pppoe). На самом душманском роутере за 1.5 штуки это ограничение 200, на чуть подороже 500. Даже если это всего 200 коннектов пользователей, то для большинства решаемых с помощью этой бюджетки задач этого за глаза и железо скорее всего и этого не потянет. В готовых роутерах софт уже стоит, а на ПК надо полупать (естественно это никому не надо) Функции же всех роутеров и дешевых и дорогих вроде как одинаковые.
Нигде не наврал?
Такие роутеры тоже нужны. По крайней мере, дешево и компактно. Да и может быть более надежно. Есть у них и продвинутые многоядерные коробочки. Вроде даже с виртуалками ))
| |
|
|
|
|
|
|
4.56, лол (?), 13:23, 20/04/2013 [^] [^^] [^^^] [ответить] [↓] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
Это же SOHO...
1) Настройка удалёнки по SSH для простых юзверей - АДъ. Как и перепрошивка/настройка роутера, настройка файрволла, собственно.
2) На винду вообще нет ни одного вменяемого SSH-сервера. Нет, не только консольку погонять (и то в какой-то реализации tab не работал и были какие-то приколы в консоли), но и : пробросить порты, поковыряться через scp/sftp с файлами, с нормальными путями внутри этого (например ~ чтобы нормально определялся, чтобы виделся не только системный диск), с нормальной настройкой (в плане раскидать приватные ключи, конфиги). И чтобы ЭТО ещё и не конфликтовало с каким-нибудь DeltaCopy (IMHO, единственная вменяемая реализация rsync для win), чтобы не отваливалось, если вдруг хост затащить в домен.
А оно, как ни печально, всё ещё самая попсовая платформа
| |
|
|
|
|
2.87, Аноним (-), 14:55, 20/04/2013 [^] [^^] [^^^] [ответить] [↓] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| –4 +/– |
> Приоритеты снижения риска атак пользователям SOHO маршрутизаторов следует изменить:
> 1) Замена штатной прошивки на открытые дистрибутивы DD-WRT, Tomato или OpenWRT;
Ты точно очком ручаешься, что там-то человеческий фактор не погулял и обычному смертному это гогно будет съедобно?
> 2) Регулярное обновление прошивки;
Ой, что ты! А закирпичивание ты тоже оплатишь в случае фэйдаута энергии, умник?
> 3) Загрузка прошивки только с сайтов соответствующих проектов;
И что, это гарантирует твое очко от перехода в зрительный зал?
> 4) ............
> ...............
За чей счет этот банкет? Кто оплачивать будет? (С)
| |
2.176, гость (?), 22:19, 20/04/2013 [^] [^^] [^^^] [ответить] [↓] [↑] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| –1 +/– |
да-да... давайте все перешивать на DD-WRT, Tomato или OpenWRT. Только сначала узнайте кто его перешьет назад, когда железяку в кирпич превратите. Никто лучше разработчика свое железо не знает по определению. Хотите получить вместо гипотетического взлома вполне реальный головняк с убитой железкой - флаг в руки, начинайте вливать всякое непонятно что в роутер - можете и сами пару байт в прошивке подправить - авось лучше работать будет
и, да: начинайте кричать, что руки надо иметь прямые, чтобы перешивать. Видели - знаем: многие кричат, а потом приносят свои "кирпичи" на восстановление.
| |
|
|
|
|
|
Часть нити удалена модератором |
7.193, Михрютка (ok), 02:06, 21/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| –1 +/– |
> А это вообще не роутер. У меня вот на роутере 5x1G портов
> ("гигабитный свич"). Он еще и управляемый к тому же - вланы
> и все такое, проц роутера может непосредственно им рулить. Ну и
> 300Мбит вайфай и прочая. И все это менее 2000р (~$65). Вот
> это - да, роутером называется. А то что у вас -
> называется "колхозом".
регулярно наблюдаю, кстати, таких пионэров, которые уверены, что их девайс с броадкомом и свитчом внутри умеет виланы. из приходящих ни один - ни один - еще не осилил настроить свою мыльницу так, чтобы на ван интерфейс по дефолтному маршруту выдувался тегированый трафик.
| |
|
|
|
|
|
2.250, Аноним (-), 20:48, 21/04/2013 [^] [^^] [^^^] [ответить] [↑] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +/– |
Когда переходили на linux у bsd было плохо с поддержкой архитектур отличных от x86, amd64. Хотя, теоретически, могли-бы воспользоваться open/net, у тех с процессорами немного получше, но и ресурсов они потребуют больше. А может кто и делает на них свои роутеры, но никому не говорит (лицензия позволяет, хе-хе). Правда если кто так и делает, то это очередной неуловимый Джо. Не был-бы им - раскопали-бы.
| |
|
|
2.350, Аноним (-), 22:17, 30/04/2013 [^] [^^] [^^^] [ответить] [п©б╘п▒Б┬≥Б∙≈ п©б╘п▒Б┬≥Б∙≥п©б╘п▒Б┬≥Б∙⌡п©б╘п▒Б┬≥Б∙▓п©б╘п▒Б┬≥я▒я▐Б√░п▒Б√═Б■─п©б╘п▒Б┬≥ц╥я▐Б√░п▒Б√═Б√└п©б╘п▒Б┬≥Б∙⌡я▐Б√░п▒Б√═Б■─я▐Б√░п▒Б√═Б√▒]
| +1 +/– |
Гы, изя-жавист внезапно стал ыкспертом по сетевой подсистеме Линукса. Окей, и в чем преимущество pf'а (кстати, причем здесь ваще он?) перед netfilter/iptables, когда светится telnetd наружу с паролем "123" и никакой баклан его после настройки дома не сменил? PF сам пароль дефолтный сменит что ли? Вообшем ты, как обычно, в своём репертуаре. Я, кстати, если что, постоянно пользуюсь DragonFlyBSD и на работе и дома, она мне нравится, она стройна, красива и понятна, но я такой шизофренией, как ты, не страдаю. Изя, может ты болен?
| |
|
|