LINUX.ORG.RU

В чем разница в IPTABLES (DENY and REJECT)?????


1

1

Народ подскажите плз и не сочтите за глупый вопрос, в чем разница между DENY и REJECT в iptables, я закрывал порты DENY, этого достаточно чтобы ко мне не валили умники и любители экстримальных видов взлома...... или нет? или подскажите как правильно закрыть порты чтобы никто не проник :-))

iptables -A INPUT -d 195.206.225.65 -p tcp -m tcp --dport 443 -j DROP iptables -A INPUT -d 195.206.225.65 -p udp -m udp --dport 443 -j DROP

Помогите плз.... С Уважением, Алексей.

разница между REJECT и DENY состоит в том, что в первом случае отправителю посылается уведомление в виде ICMP port unreacheable или TCP RST. Во втором пакет просто отбрасывается и никакого уведомления не посылается.

ivlad ★★★★★
()
Ответ на: комментарий от ivlad

Думается надо поправить... Речь идет не о DENY, а о DROP и REJECT. Если хочется, чтобы злоумышленик знал, что машина есть на этом IP и пакеты фильтруются то ставь REJECT - З. получит ответ, от машины, что низя туда. А если хочешь что бы он вообще ничего не получал, то ставь DROP, машина будет молчать как рыба. :)

paganelp
()
Ответ на: комментарий от paganelp

А не кажется ли Вам, что наоборот?

Если DROP, то таки злоумышленник заподозрит, что машина есть, пакеты фильтруются, и даже, что файрволлом прикрыт некий сервис.

Если REJECT, то таки да, машина есть, но нет сетевого сервиса.

Реально, если машины нет или она выключена, не факт, что такая ситуация выглядит для злоумышленника, как файрволл с опцией DROP. Ответ может быть, что-то вроде No route to host.

ansky ★★★★★
()
Ответ на: комментарий от ansky

если я не ошибаюсь, когда машина отключена от сети, то роутер, который обслуживает сетку с этой машиной обязан послать отправителю icmp пакет: destination host unreachable. с DROP конечно же такого не будет.

Rost ★★★★★
()
Ответ на: комментарий от Rost

но нельзя забывать о том, что роутеры разные бывают. некоторые могут вообще ничего не ответить, если машины нет в сети. в таком случае, для хацкера это будет выглядеть также как и с DROP'ом ;)

Rost ★★★★★
()
Ответ на: комментарий от anonymous

>REJECT - в IPtables не поддерживается, насколько я знаю.
Все замечательно поддерживается! Не сбивайте людей с толку.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.