The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Во FreeBSD устранены удалённо эксплуатируемые уязвимости в ipfw, opennews (ok), 21-Апр-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


17. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  –2 +/
Сообщение от zzz (??), 22-Апр-20, 01:44 
Удивляться "дырам" во фрюхе, закрывая глаза на девляпиксовый nftables, в котором баги находят каждую неделю. Ок. Сколько там, кстати, лет прошло перед тем, как iptables стал стронг?
Ответить | Правка | Наверх | Cообщить модератору

29. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +2 +/
Сообщение от нах. (?), 22-Апр-20, 08:53 
> Сколько там, кстати, лет прошло перед тем, как iptables стал стронг?

после того как перестал, ты хотел сказать? Да лет десять уже как.

iptables был изначально написан не так уж плохо, я не помню в нем, а не в самом tcp-стеке удаленно-используемых уязвимостей. Но тогда в нем не было прекрасного sctp, dccp и кучи другого вредного корявого мусора.
Правда, попутно в нем не было много чего другого, что было в ipchains, и что обещали как-только-так-сразу. Но что-то сперва все было недосуг, а потом и вовсе некому.

Ответить | Правка | Наверх | Cообщить модератору

51. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +1 +/
Сообщение от имя (ok), 22-Апр-20, 13:58 
> Правда, попутно в нем не было много чего другого, что было в ipchains

А чего именно, кстати? Ты столько раз ipchains уже вспомнил, что мне любопытно стало, но я не настолько сетевик и перечитывать весь tldp двадцатилетней давности явно не осилю.

Ответить | Правка | Наверх | Cообщить модератору

66. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +1 +/
Сообщение от нах. (?), 22-Апр-20, 19:11 
>> Правда, попутно в нем не было много чего другого, что было в ipchains
> А чего именно, кстати? Ты столько раз ipchains уже вспомнил, что мне

прежде всего, вот этого:
# ipchains -v -b -C input -p tcp -f -s 192.168.1.1 -d 192.168.1.2 -i lo
  tcp opt   ---f- tos 0xFF 0x00  via lo    192.168.1.1  -> 192.168.1.2    * ->   *
packet accepted
  tcp opt   ---f- tos 0xFF 0x00  via lo    192.168.1.2  -> 192.168.1.1    * ->   *
packet accepted

- то есть, если у тебя что-то в сложном нетривиальном файрволе не работает, теперь ты можешь только гадать и вручную рассовывать -j LOG во все подозрительные места, а потом может месяц ждать пакета, если не ты контролируешь оба конца, снова его потерять, повторять пока не получится - а не просто взять и посмотреть, какая конкретно группа правил решила отправить пакет в /dev/null и одна ли она такая.

Причем Ржавый мамой клялся, что всьо-всьо починит, как только так сразу, а потом куда-то девался. Наверное, его убили и съели.

Ну и до кучи - угадай, кто из них выжил:
net/ipv4/ip_masq_app.c      net/ipv4/ip_masq_mod.c
net/ipv4/ip_masq_autofw.c   net/ipv4/ip_masq_portfw.c
net/ipv4/ip_masq.c          net/ipv4/ip_masq_quake.c
net/ipv4/ip_masq_cuseeme.c  net/ipv4/ip_masq_raudio.c
net/ipv4/ip_masq_ftp.c      net/ipv4/ip_masq_user.c
net/ipv4/ip_masq_irc.c      net/ipv4/ip_masq_vdolive.c
net/ipv4/ip_masq_mfw.c
(да, обрати внимание, что userspace хелпер тоже был, поэтому multiple gre nat не был в те времена недостижимым чудом. Тоже кто-то тогда мамой клялся, что вот-вот, интерфейсы стабилизируются, и он нам напишет работающий - и даже интерфейс есть, правило честно создается. Хелпер - ПИШУТЪ! ДВАДЦАТЬ гребаных лет!)


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру