LINUX.ORG.RU

Ты хочешь фильтровать по строковому выражению? Но как же фрагментация пакетов? Не знаю, умеет ли pf матчить по целостному выражению,собирая все пакеты вместе? Если не умеет, то когда фаер будет искать строку «dropthis», злоумышленник отправит два пакета с «drop» и «this», пройдя через фаер. Профит.

ИМХО, лучше матчить чем-нибудь другим. Осторожнее быть с ним.

Реальный случай: на одном ДНС-сервере поставили фильтр в iptables по string. У клиента не отправлялась почта на какой-то домен, искали причину. Долго искали. В итоге оказалось, что название домена в комбинации с какими-то байтами в пакете подпадали под зловещий string, и пакет дропался.

leader32
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.