2011-02-05 21 views

cevap

46

"Reddetme", gelen paketleri sessizce attıran DROP iptables hedefini kullanır.

"Reddet", reddedilen paketin göndericisine bir hata paketi geri gönderen REJECT iptables hedefi kullanır. ufw manual page itibaren

:

Bazen trafik oldukça basit bir şekilde göz ardı etmek yerine, inkar ediliyor zaman gönderici bildirmek için arzu edilir. Bu durumlarda, inkar yerine reddet kullanın. sunucunuza bağlanmaya çalıştığı kullanıcı/programın bakış açısından

: dışarı bağlantı girişimi zamanlara kadar bekleyen programı tutacak

  • "inkar", bazı kısa zaman sonra. "Reddet", hemen ve çok bilgilendirici bir "Bağlantı reddedildi" iletisini üretecektir. DÜZENLEME

: Görüş güvenlik açısından

"inkar" hafifçe tercih edilebilir. Her bağlantıyı potansiyel bir saldırgandan zaman aşımına zorlar, böylece sunucunuzun tarama işlemini yavaşlatır. Deneyimli ve/veya kararlı olan saldırganlar gerçekten etkilenmeyeceklerdir - genellikle sabırlıdırlar ve yavaşlama ile başa çıkmanın birkaç yolu vardır, her neyse. Yine de, nmap kılavuz sayfasını okumaya bile zahmet etmeyen ara sıra vesilesiyle caydırıcı olabilir.

"Reddet", hata paketini göndermeyerek yukarı bağlantıda bir miktar bant genişliği de kaydedecektir. Bu, bir DoS saldırısının basitçe - daha dar - yukarı bağlantıyı hata paketleri ile doyurabileceği asimetrik ağ bağlantılarında önemli olabilir. Diğer yandan, insanların bağlantılarını reddettiğinizi bilmelerini sağlamak biraz daha kibardır. Reddedilen bağlantı, insanların, örneğin, kısa vadeli bir ağ sorunu.

+15

Yavaşlama, DROP'un asıl güvenlik avantajı değildir. Aksine, saldırganın herhangi bir servisin çalıştığını söyleyememesidir. Bu, açık bağlantı noktaları için IP adreslerinin geniş aralıklarını tarayan saldırganların, DROP kullanırsanız büyük olasılıkla sizinkinden hareket edeceği anlamına gelir; REJECT ise, geçerli bağlantı noktalarıyla ilgili daha fazla güvenlik açığı araştırması için bir hedef haline gelirsiniz. Bir şeyin dinlediğini söyledi. – JBentley

İlgili konular