The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Уязвимость, позволяющая обойти блокировку пакетным фильтром pf во FreeBSD

09.09.2023 07:22

Во FreeBSD выявлена уязвимость (CVE-2023-4809) в коде пакетного фильтра pf, позволяющая обойти заданные для IPv6 правила блокировки через манипуляцию с фрагментированными пакетами IPv6. Проблема проявляется при использовании pf для фильтрации трафика IPv6 при включённом режиме пересборки фрагментированных пакетов ("scrub fragment reassemble"). Атакующий может обойти правила pf, отправляя специально оформленные некорректные IPv6-пакеты, вопреки требованиям спецификации содержащие несколько расширенных заголовков с данными фрагментации.

Уязвимость вызвана ошибкой в обработчике атомарных фрагментов - расширенного типа фрагментации, при котором фрагментированную передачу образует только первый и единственный фрагмент (пакет фрагментируется с использованием только одного фрагмента). IPv6-пакеты в режиме атомарной фрагментации, в которых указывалось более одного расширенного заголовка фрагмента (Fragment Extension Header), не отбрасывались как некорректные, а обрабатывались как отдельные фрагменты. Соответственно, правила, рассчитанные на применение к итоговому пакету, пересобранному из фрагментов, не срабатывали.

Уязвимость устранена (патч) в обновлениях FreeBSD 13.2-RELEASE-p3 и 12.4-RELEASE-p5. Оригинальная реализация pf из состава OpenBSD уязвимости не подвержена, так как в 2013 году во время реализации атомарных фрагментов в код разбора заголовка в pf была добавлена проверка, блокирующая IPv6-пакеты с несколькими специфичными для фрагмента заголовками. Функция pf_walk_header6, содержащая необходимую проверку, не была перенесена во FreeBSD.

Дополнительно можно отметить исправление в беспроводном стеке FreeBSD уязвимости (CVE-2022-47522), выявленной в марте и известной под кодовым именем MacStealer. Уязвимость затрагивает механизм формирования очередей для буферизации кадров перед отправкой получателям, а также недоработки в управлении контекстом защиты для помещённых в очередь кадров. Уязвимость может применяться для перехвата трафика других пользователей в обход изоляции клиентов на уровне MAC, даже если клиентам запрещено взаимодействовать друг с другом (например для атаки на пользователей корпоративных сетей, в которых пользователи отделены друг от друга или в которых используются протоколы WPA2 и WPA3 в режиме изоляции клиентов).

 
  1. Главная ссылка к новости (https://www.openwall.com/lists...)
  2. OpenNews: Атака MacStealer, позволяющая перехватывать трафик в Wi-Fi
  3. OpenNews: Удалённые уязвимости в IPv6-стеках OpenBSD и FreeBSD
  4. OpenNews: Уязвимости в IPv6-стеке FreeBSD
  5. OpenNews: Во FreeBSD 13 чуть не оказалась халтурная реализация WireGuard с нарушением лицензии и уязвимостями
  6. OpenNews: Удалённо эксплуатируемая root-уязвимость в утилите ping, поставляемой во FreeBSD
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/59731-pf
Ключевые слова: pf, fragment, freebsd
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (197) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Анонит (?), 08:22, 09/09/2023 [ответить] [﹢﹢﹢] [ · · · ]  []     [к модератору]
  • –1 +/
    Ip6 почти не используется как мне думается. В любом случае его отключение никак не сказывается у меня.
     

     ....большая нить свёрнута, показать (72)

  • 1.2, Аноним (3), 08:32, 09/09/2023 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/
     

  • 1.10, crypt (ok), 09:06, 09/09/2023 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +/
    я отказался от pf во FreeBSD сразу после тестов, когда выяснилось, что в

    1. pf во FreeBSD отстает от актуальной кодовой базы в OpenBSD и по нему просто не найти актуальной документации.

    2. ошибка pf with bridge приводит к глухому зависанию системы. лично репортил этот баг после выхода F13.

     

     ....большая нить свёрнута, показать (58)

  • 1.11, Аноним (11), 09:06, 09/09/2023 [ответить] [﹢﹢﹢] [ · · · ]  []     [к модератору]
  • +/
    Выглядит академично.
     
  • 1.13, пох. (?), 09:16, 09/09/2023 [ответить] [﹢﹢﹢] [ · · · ]  []     [к модератору]
  • +1 +/
    Кстати, кто-то может подтвердить или опровергнуть наличие очередного глюка?
    https://www.truenas.com/community/threads/unmap-failed.85345/
    https://forums.freebsd.org/threads/zfs-unmap-and-vmware-esxi-troubles.77648/
    https://forum.netgate.com/topic/167882/scsi-error-on-vm

    приборы и материалы - esxi/сфера выше 6.0 с vmfs6 по умолчанию и freebsd выше 11.1 c zfs.
    Возможно, понадобится сделать снапшот.

    Ожидаемый результат - полный лог воплей про сперва failed unmap, а потом про failed scsi command (и мертвое взвисание файловой системы через некоторое время работы в таком режиме, но можно не дожидаться).

    А то баг, похоже, так никем и не оформлен. Всем рассказывателям сказочек про незаброшенность-незаброшенность на их локалхостах конечно же пoxpeн, но может тут найдется кто-то неленивый и имеющий подходящую инфраструктуру?

     
     
  • 2.18, crypt (ok), 09:44, 09/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • –1 +/
    > найдется кто-то неленивый и имеющий подходящую инфраструктуру?

    если сфера не сертифицирована на фряху, то кому это надо

     
     
  • 3.96, timur.davletshin (ok), 17:52, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    >> найдется кто-то неленивый и имеющий подходящую инфраструктуру?
    > если сфера не сертифицирована на фряху, то кому это надо

    Сертифицированные юниксы? Это ты про Макось? Ни Линукс, ни одна из версий БСДи таковых сертификатов вроде не получали.

     
     
  • 4.149, Аноним (64), 07:22, 10/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Опять ты в лужу пук
    Дистрибутив Linux от Huawei получал такой сертификат, так что одна из пересборок CentOSа была сертифицированным Unix(сейчас уже нет, срок сертификата истек)
    *BSD не получали и никогда не получат, конечно, у всех трех пользователей этого добра нет денег на сертификацию
     
     
  • 5.151, timur.davletshin (ok), 07:38, 10/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Ссылку на сертификат было бы проще добавить.
     
     
  • 6.181, Аноним (64), 11:22, 11/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    https://www.opengroup.org/openbrand/register/brand3622.htm
    Да держи
     
     
  • 7.182, timur.davletshin (ok), 11:37, 11/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Признаю, был неправ.
     
     
  • 8.186, Аноним (64), 12:46, 11/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Мое уважение Обычно здешняя публика даже после посылки в сертификат отказывается... текст свёрнут, показать
     
     
  • 9.187, timur.davletshin (ok), 13:28, 11/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Да я действительно не знал, т к просто пропустил это событие в новостях Что ту... текст свёрнут, показать
     
  • 2.21, n80 (?), 09:56, 09/09/2023 [^] [^^] [^^^] [ответить]  [] []     [к модератору]
  • +/
    А ответ по последней ссылке не помогает?

    > For me this issue was caused by thin provisioning on the virtual hard drive.
    > I followed VMware's instructions to "inflate" the disk to thick provisioning and I stopped getting these errors.

    Ну или на стороне фряхи trim отключить.

     
     
  • 3.29, пох. (?), 10:49, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    не знаю - у меня нет шестой. А там где есть - я клиент а не админ.

    Вопрос был в другом - у кого есть техническая возможность подтвердить наличие проблемы в современных версиях - т.е. развернута инфра с vmfs6 и есть пол-часа свободного времени, скачать образ и запустить.

     
     
  • 4.57, Аноним (28), 11:53, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    По моему хотению, по щучьему велению...
     
     
  • 5.69, пох. (?), 13:58, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +1 +/
    ну вот поэтому ваш опенсорс такое унылое г-но.
    Я могу переправить баг тем кто возможно возьмется его исправлять, но у меня нет лишних ресурсов чтобы правильно его сдать.

    Впрочем, у посетителей опеннета их тоже нет, а еще и умения.

    У них либо подвальные локалхосты, либо они девляпсы высокого полета, а систему им мэйлрушечка в удобной упаковочке предоставляет.

     
     
  • 6.125, timur.davletshin (ok), 21:18, 09/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    Ну у венды-то ты вообще за пять минут баг напрямую разработчикам отправишь репорт. Конски ржу. Эти черти целую службу отфутболивания держат, лишь бы усеры не мешали им "творить будущее".
     
     
  • 7.139, пох. (?), 22:50, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • –1 +/
    Я хрен знает как это получается, но у винды - нет такой проблемы. Нечего репортить.

    А у фри - есть, но среди экспертов опеннета не нашлось ни одного человека, способного потратить пятнадцать минут.

     
  • 6.157, Аноним (93), 18:52, 10/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    > у меня нет лишних ресурсов чтобы правильно его сдать

    Ну раз нет, значит и не нужно тебе это. Было бы нужно, нашёл бы. Да хоть на AWS вмварный кластер накликать мышкой себе на пятнадцать минут проверить что и как. Чай не обеднеешь, ты ж вроде видный спец, зарплата у тебя о-го-го должна быть.

     
  • 2.44, Аноним (38), 11:19, 09/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    Больше половины опеннета сидят на таком и плачут то когда 32 бита дропнут, то ещё что
     
  • 2.55, Аноним (28), 11:50, 09/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    А зачем вообще нужна система, падающая из-за thin provisioning образа диска. Бери линукс, там таких проблем нет. Или твой любимый вантуз, даже там таких проблем нет.
     
     
  • 3.67, пох. (?), 13:51, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    она падает не из-за thin provisioning, а из-за того что вмварь неправильно эмулирует mpt (вероятнее всего - я не знаю что произойдет с паравиртуальным драйвером). Команды которые на настоящем контроллере просто работают, тут внезапно возвращают странные ошибки.

     
     
  • 4.109, Tron is Whistling (?), 19:49, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Ну вот поэтому я всегда пихаю всем (иногда глубоко и жёстко) паравиртуальные драйверы. Даже клиентам.
     
     
  • 5.115, пох. (?), 20:03, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Я не уверен что с паравиртуальным этот баг тоже не проявится. Но у меня - mpt.

     
  • 2.175, Ivan_83 (ok), 02:59, 11/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    У нас фряха с ZFS поверх железа и зоопарка гипервизоров.
    В старых версиях 10 и наверное 11, может даже 12 (кажется нет) был косяк с ZFS когда систему переставляли поверх без зануления дисков то могли случатся всякие непонятные глюки с ZFS, как будто он подхватывал какие то старые кластеры с данными как актуальные или что то такое.

    У нас тогда был костыль который перед инсталяцией занулял сколько то там гигабайт и вроде работало.
    Вроде с 12 версии такого не было и костыль был убран, в 13+ точно всё нормально с этим.

    Конкретно вашу ошибку с unmap я вроде не видел, по крайней мере это не так проблема которая у нас актуальна.
    Возможно дело в наших тюнингах системы, они примерно как мои домашние: http://netlab.dhis.org/download/software/os_cfg/FBSD/13/

     
  • 2.180, 1 (??), 10:25, 11/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +1 +/
    Когда ругань должна появиться ?

    vSphere 7
    VMFS 6

    Нарезал машинку, установил распоследний TrueNAS (TrueNAS-13.0-U5.3), создал пул - mirror, погонял туда сюда.
    Сделал снапшот, опять данные погонял погонял. Никакого unmap не обнаружил.

    М.б. дело в "dedicated storage controller in passthru mode" ?

     
     
  • 3.188, пох. (?), 13:50, 11/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    У меня - прямо при загрузке. Собственно, оно делает ровно одну попытку, обнаруживает что что-то пошло не так и сваливается в вокараунд который у меня тоже не работает (и вероятнее всего работает в последних версиях - но вот это и надо бы проверять)

    > М.б. дело в "dedicated storage controller in passthru mode" ?

    нет, нет - обычный диск на обычном datastore, в виртуалку отдан, обратить внимание - как mpt, а не как pv.
    Что выдает dmesg|grep da0 ?

     
     
  • 4.194, 1 (??), 16:48, 11/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Теперь объясняй как этого добиться Потому как он в pv Тупо делал next next me... большой текст свёрнут, показать
     
     
  • 5.197, пох. (?), 17:41, 11/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    > Теперь объясняй как этого добиться ?

    э... тут нужен спецконсультант из италии...

    Щас гляну что у меня, но учти что у меня неправильные пчолы.

    так... next-next-next- other freebsd 12 64 - next - попадаешь на customize hardware - new scsi controller (уже выбран) - LSI Logic SAS - ok, finish.

    Вроде, так.

     
     
  • 6.203, 1 (??), 09:24, 12/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Спросонья поменял в настройках SCSI на LSI Logic Parallel root truenas dmes... большой текст свёрнут, показать
     
     
  • 7.205, пох. (?), 16:07, 12/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Спасибо, будем считать что проблема в свежей версии отсутствует.

    Хотя и непонятно, почему, при таких quirks.

    > P.S. А скорость то всё меньше и меньше ;-)

    у Scsi оно из мегагерцев рассчитывается, а у sas видимо просто "маркетологические мегабайты, по 1000 килобайт".

     
  • 5.198, пох. (?), 17:43, 11/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    Кстати, забавно что quirks те же что у меня (и это не полный набор, должно быть больше, если я правильно понял объяснения)

     
  • 3.189, пох. (?), 13:56, 11/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    А, ну и да - снапшот, естественно, надо делать в вмвари а не в zfs.
    (но у меня без всяких снапшотов вылезает... впрочем, это я так думаю, прямого управления vm  у меня нет)

     
     
  • 4.195, 1 (??), 16:49, 11/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Это понятно
     

  • 1.45, Аноним (45), 11:20, 09/09/2023 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +/
    Почему создатели IPv6 не додумались просто взять IPv4 и расширить поле адреса?
     
     
  • 2.50, пох. (?), 11:36, 09/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +1 +/
    потому что тогда пилить гранты десятки лет было бы невозможно.
    Впрочем, там много чего не так помимо поля адреса. Которое как раз не особо требовало расширения, можно было вообще оставить все как есть (нехватка v4 адресов создана совершенно искусственно. Можешь назвать свой новый протокол v4.0.0.1 и ничего вообще не менять кроме кода протокола. Вся проблема рассосется сама собой, поскольку не будет громадных А и пачек B выданных какой-нибудь давно мертвой novell, nortel, или вечноживой ibm, использовавшей их совершенно не для того для чего выдавались.)

     
     
  • 3.59, Аноним (59), 12:29, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +1 +/
    Скорее Беркли и другим универам. Был же прикол в начале нулевых, что реальных ип в Беркли больше чем во всём Китае. Они даже от чего-то отказывались, но всё равно у них и других универов адресов до сих пор много. Даже у нас, когда в науч. институте работал на лабу было выделено около 100 реальных ип, хотя сотрудников за всю историю столько никогда не было. Я их переберал, когда банили за ослов и мулов.
     
     
  • 4.61, Аноним (3), 12:37, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    История как товарищ в 1998 захотел купить два айпи, а купил две сети класса C.
     
  • 4.66, пох. (?), 13:50, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    эти - реальные. А те что выделены давно мертвому нортелю - просто объект спекуляции и ничего больше.
    Т.е. у нашего 4.0.0.1 были бы все шансы взлететь.

     
  • 2.78, Tron is Whistling (?), 15:02, 09/09/2023 [^] [^^] [^^^] [ответить]  [] []     [к модератору]
  • +1 +/
    Дывотда.
    Потомушто хотели решить все воображаемые проблемы разом, и надо было докторскую защитить.
    На деле вышло как с каждой второй докторской - языком почесали, а во внедрении полная она.
    Достаточно было ASN к IP присобачить - софта и железа надо было бы менять всё столько же, но зато не было бы столько проблем с адаптацией.
     
     
  • 3.79, Tron is Whistling (?), 15:04, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    [и с роутингом проблем бы было гораздо меньше - можно бы было целиком ASN анонсить в очень большом ряде случаев]
     
  • 3.80, Tron is Whistling (?), 15:05, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    [и с IPv4->IPvX для старого железа тоже - ASN источника присобачить на выходе и снять на входе при трансляции портов не велика беда]

    Но нет, мы не ищем простых путей.

     
  • 3.211, Аноним (-), 18:52, 12/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • –1 +/
    > Достаточно было ASN к IP присобачить - софта и железа надо было
    > бы менять всё столько же, но зато не было бы столько
    > проблем с адаптацией.

    "Если бы я спросил клиентов что они хотят, они бы сказали - более быстрых лошадей" (c) Форд.

    Благодаря более вменяемым людям у нас есть протоколы, работающие так как задумано изначальным дизайном, без костылей типа нат, и айпишников теперь надолго хватит. А проблемы необучашек решаются путем вывода на пенсию и увольнений так то. Зачем кому-то необучаемый хрыч клинящий все и вся?

     
     
  • 4.212, Tron is Whistling (?), 20:17, 12/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Вот только одна проблема: трафика от вашего протокола - в районе 5%.
    За исключением хухла и прочих CDN.
     
     
  • 5.213, Tron is Whistling (?), 20:17, 12/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    (а протоколу уже 20 с хвостом лет, и надо сказать, раздаём мы его свободно - по первому запросу, почти никому банально не надо)
     
  • 2.98, Аноним (93), 17:58, 09/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    Потому, что когда стандарт разрабатывали опеннета ещё не было, негде было экспертов спросить.
     
     
  • 3.112, Tron is Whistling (?), 19:52, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Ды блин, там всё в рамках совсем уж банальной логики, даже опеннета не требовалось.
    Но нет, вместо спойлера заменили двери и двигло... на те, что от трактора.
     
     
  • 4.158, Аноним (93), 18:58, 10/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    > вместо спойлера заменили двери и двигло... на те, что от трактора.

    Это особенно комично выглядит, если учесть, что IPv4 — это сбежавшая из лаборатории C:\laba1, а IPv6 — результат кропотливой работы опытных инженеров, основанный на опыте годов эксплуатации глобальных сетей. Но вот поди ж ты, кексперты опеннета недовольны. Слишком сложно, думать надо.

     
     
  • 5.160, пох. (?), 19:09, 10/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    >> вместо спойлера заменили двери и двигло... на те, что от трактора.
    > Это особенно комично выглядит, если учесть, что IPv4 — это сбежавшая из

    это выглядит ровно как и должно быть.

    > лаборатории C:\laba1, а IPv6 — результат кропотливой работы опытных инженеров, основанный

    предыдущий результат работы таких же вот опытных инж... извините, они не инженеры а профессора - стек протоколов OSI.
    К счастью, тогда они не имели возможности навязывать индустрии свои правила, и их поделку выбросили на помойку истории.

    > на опыте годов эксплуатации глобальных сетей. Но вот поди ж ты,

    да-да, мы помним годы эксплуатантов x.400 да и x.25 тоже
    И как оно у них все пошло по п-де, заменившись первое - на протокол начинающийся со слова simple, а сети - на "сбежавшее из лаборатории". Потому что никому нахрен было не нужно такое оверинжинеренное уродство.

     
     
  • 6.161, Tron is Whistling (?), 20:48, 10/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Ещё H.323 сюда можно добавить - такая же матёрая поделка матёрых академиков, которая, тьфу-тьфу, наконец-то на свалке.
     
     
  • 7.163, пох. (?), 21:01, 10/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    ну ее ты зря обижаешь - по сравнению с sip эта поделка проста как палка (потому что sip тоже профессора писали). Именно по этой причине ее напихали в кучу копеечных в наши дни железок (в ненаши они были дорогостоящими просто потому что пипл хавал а не потому что там не пожадничали на процессор от кофеварки)

    То что она застревает в файрволах и натах намертво - это не ее вина. Это у нас наты такие и авторы кода для кофеварочных процессоров туда же.

     
     
  • 8.165, Tron is Whistling (?), 21:12, 10/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Ды не, сип - это полуакадемики-полукомерсы, для своего мстояка деланый Потом ег... текст свёрнут, показать
     
  • 7.190, IPsec (?), 15:56, 11/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    Тогда уж надо было вспомнить IPsec.
     
     
  • 8.204, пох. (?), 16:03, 12/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    C ipsec все хорошо Все нехорошо с xauth в ike, но это необязательное дополнение... текст свёрнут, показать
     
  • 8.214, Tron is Whistling (?), 08:22, 13/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    С самим IPSec всё терпимо, он простой как доска IKE вот да - гениальный плод ма... текст свёрнут, показать
     
  • 5.162, Tron is Whistling (?), 20:49, 10/09/2023 [^] [^^] [^^^] [ответить]  []     [к модератору]
  • +/
    > что IPv4 — это сбежавшая из лаборатории C:\laba1

    Точнее, из /classified1

    Военные немножко практичнее академиков оказались - до сих пор живо и радует.


     
     
  • 6.172, Tron is Whistling (?), 22:55, 10/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    [это не значит, что академики не нужны - это значит, что без предварительной термической обработки исходные продукты лучше не в рот не класть]
     

  • 1.51, Alex (??), 11:39, 09/09/2023 [ответить] [﹢﹢﹢] [ · · · ]  [] []     [к модератору]
  • +/
    Что там, в жуниперах как дела?
     
     
  • 2.56, Аноним (28), 11:52, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Там фрибжда только как запускалка проприетарных блобов. В бздешных фаерволах там нужды нет вообще.
     
  • 2.72, name (??), 14:22, 09/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Жуниперы давно на линуксах, с разморозкой.
     
     
  • 3.152, timur.davletshin (ok), 07:40, 10/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    Ага, в той же степени, что и циска.
     
     
  • 4.215, Tron is Whistling (?), 08:24, 13/09/2023 [^] [^^] [^^^] [ответить]      [к модератору]
  • +/
    ASR9K последние очень серьёзно на линухах.
    Там оно не только для управления, оно по сути занимается всем, кроме форвардинга.
     

  • 1.87, YetAnotherOnanym (ok), 16:47, 09/09/2023 [ответить] [﹢﹢﹢] [ · · · ]  []     [к модератору]
  • +/
    > пакет фрагментируется с использованием только одного фрагмента

    Кто-нибудь может подкинуть юзкейс, где это может быть нужно?

     
  • 1.176, Ivan_83 (ok), 03:29, 11/09/2023 [ответить] [﹢﹢﹢] [ · · · ]      [к модератору]
  • +/
    > scrub fragment reassemble

    Этим мало кто пользуется, ИМХО.
    Раньше было ещё drop-ovl - отбрасывать пакеты с накладывающимися фрагментами, но в 2015 году это упихали в reassemble. Так же как и crop.

    # reassemble: Fragments are buffered until they form a complete packet #low perf, def
    # crop: PF track the frag and cache small range descriptor. Duplicate frag are
    # dropped and overlaps are cropped, no NAT support yet (2010)
    # drop-ovl: Like crop, overlapping or duplicate fragments will be dropped

    20150827:
    pf no longer supports 'scrub fragment crop' or 'scrub fragment drop-ovl'
    These configurations are now automatically interpreted as
    'scrub fragment reassemble'.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру