Автор Гілка: Питання по iptables  (Прочитано 1109 раз)

anonymous(Guest)

  • Гість
Питання по iptables
« : 2006-01-05 15:08:16 »
Яка з реакцій на небажані зєднання краща - DROP чи REJECT?

Відсутній old

  • Дописувач
  • **
  • дописів: 60
  • Карма: +0/-0
  • Що новенького?
Re: Питання по iptables
« Відповідей #1 : 2006-01-05 15:18:08 »
REJECT посилає ICMP пакет. Вам вирішувати, хочете Ви його посилати чи ні. На мою суб'єктивну думку, якщо ВИ не адмініструєте якийсь хитрий бекбон-роутер або сервіс, сміливо можна робити DROP.

Відсутній borman

  • Графоман
  • ****
  • дописів: 416
  • Карма: +0/-0
  • Debianizer
Re: Питання по iptables
« Відповідей #2 : 2006-01-05 15:42:01 »
Справді, в основному це залежить від ваших уподобань, виходячи з умови зручності адміністрування мережі.  Хіба що потрібно пам'ятати, що при використанні DROP на стороні "клієнта" деякий час залишається вікритим сокет, який очікує відповіді на свій запит, іноді, хоча і дуже рідко, це може бути важливим. Ну і, звісно, якщо у вас під правило підпадає значна кількість пакетів, а сервер і так досить сильно навантажений, то є сенс скористатись DROP, не обробляючи вхідні пакети та не відсилаючи відповіді.
dd if=/dev/zero of=/dev/null