防火牆打開了隱身模式之後就不會對未邀請的連線回應,待其Time Out,
這樣是否會增加路由器的負擔?因為會多了很多這種等待Time Out 的連線佔著 IP Filtet Table?
還是說根本是沒有關係的?

煩請大大指教。
Raymond Lui wrote:
防火牆打開了隱身模式...(恕刪)



你說的應該是透通模式...

由於透通式防火牆就是一個Bridge的設備,並且在Bridge設備上賦予Filter的能力,因為Bridge是工作於OSI Layer2 的設備,因此不會有任何Routing的問題

應該跟回應沒啥太大的關係
阿胖技研,專研資訊相關技術!
可能我沒有說清楚
我指的是安裝在電腦上的防火牆軟體
例如 NIS 之類的防火牆軟體不都是有隱身模式嗎?

它們的說明說所謂的隱身模式就是指不會對未邀請的連線回應,待其Time Out

可是我想知道如果電腦是在 Router 之後,
那這種做法會不會因為會多了很多這種等待Time Out 的連線佔著 IP Filter Table (所謂的連線數?)增加路由器的負擔?
The New Flying MacBook Pro; Seatbelts sold Separately!
Raymond Lui wrote:
可能我沒有說清楚我指...(恕刪)


原來如此, 你可以test看看...

因為我還以為你是使用 iptables ...

iptables 的 ip filter table 的相關問題...

Router 喔... 應該是不會影響... 以非NAT來說...

因為Router是專門做 路由 使用... 只要封包轉遞有問題,就會丟棄或者回應失敗!!!

阿胖技研,專研資訊相關技術!
這個我有點搞不太懂了,一般防火強如果接到未受邀請的封包,應該是直接丟了,不會產生連線,以tcp/ip來說三向交握的第一個syn封包他就丟了,連線跟本不會建立的情形下,應該是不會占住什麼資源的不是?除非你接了他的syn結果不傳ack回去,不過這樣等同你讓自已的機器被syn flood= =應該沒有防火強會這樣做吧?

router基本上他接到封包,就拆封包表頭來看,如果router上沒有設filter的話,他就會依據表頭裡的目地送出,本身不會做任何紀錄的不是?所以基本上他應該不會去理你封包丟了你回不回應,他只管把封包往對的方向丟出去。

隱身模式我想應該是類似把ICMP封包全封了吧?樓主開隱身的狀況下,如果你的機器上有http service,還能通嗎?如果可以應該就只是單純的把ICMP封了,那除了判斷封包需要一點cpu loading外,應該沒有其它的資源會被占用吧?

在補充一下,樓主也許對防火強上指的time out跟netstat下的time out搞混了,基本上如果我發送一個請求給你的server,如果你不回應我的話,我的機器在一段時間後就會time out,結束我自已的行程,netstat下的time out指的是你接受了連線,而且把東西傳完了,送出了一個"結速連線"的通知,此時遠端的機器接到通知,將不會在送確認封包過來,因此主機就會等候一段時間把程序結束掉,這段等候的時間,在netstat上就會顯示time out,所以基本上這種"隱身模式"並不會在你的主機上產生連線占用的。
既然DROP請求,連線未完成,就不會佔用連線
其實處理DROP,也是要消耗CPU資源的,因為系統可能會紀錄下這些狀態
在大量的刻意攻擊下,也有可能因log過多導致一些記憶體或空間的問題

樓主的問題如果是將攻擊推到極限了,那我想不同的設備或軟體
可能會有不同的結果
http://caf677.pixnet.net/blog
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!