Size: a a a

2017 March 02

AF

Andrey F in ru_ipv6
источник

A🎸

Andrew 🎸 in ru_ipv6
че ватт, я про то, что с этими пакетами делать в смысле iptables. должны ли они обрабатываться конструкцией
-m state --state ESTABLISHED,RELATED -j ACCEPT

, попадают ли они под RELATED или их надо отдельно акцептить?
источник

TM

Tim Martyushev in ru_ipv6
В это правило попадают и RELATED и ESTABLISHED пакеты
источник

A🎸

Andrew 🎸 in ru_ipv6
внимание, вопрос. IPv6-NoNxt - он RELATED к чему-нибудь?
источник

VG

Vladislav Grishenko in ru_ipv6
нет
источник

VG

Vladislav Grishenko in ru_ipv6
в зависимости от политики сети пропускай NoNxt илидропай
источник

VG

Vladislav Grishenko in ru_ipv6
пробки это от торрента
источник

VG

Vladislav Grishenko in ru_ipv6
лучше всего, конечно пропускать с лимитом, чтобы не налили трафика
источник

A🎸

Andrew 🎸 in ru_ipv6
первый вменяемый ответ. спасибо )
источник

VG

Vladislav Grishenko in ru_ipv6
т.е пэйлоада нет (это тоже надо проверять), ответа не требуется, амплификацию такое не вызовет.
источник

VG

Vladislav Grishenko in ru_ipv6
-p ipv6-nonxt -m length --length 40 -m limit --limit N/s -j ACCEPT
источник

VG

Vladislav Grishenko in ru_ipv6
в INPUT/FORWARD, по необходимости
источник

VG

Vladislav Grishenko in ru_ipv6
N - нужное кол-во в секунду
источник

AF

Andrey F in ru_ipv6
а смысл их лимитить то, уж либо принимай либо дропай, а так у кого то будет то работать то нет
источник

AF

Andrey F in ru_ipv6
вообще судя по первой пдфке, все эти расширенные заголовки дело новое и надо смотреть на реализации
источник

VG

Vladislav Grishenko in ru_ipv6
Andrey F
а смысл их лимитить то, уж либо принимай либо дропай, а так у кого то будет то работать то нет
смысл, очевидно, чтобы не было 100500/s
источник

VG

Vladislav Grishenko in ru_ipv6
если параноить
источник

VG

Vladislav Grishenko in ru_ipv6
Andrey F
вообще судя по первой пдфке, все эти расширенные заголовки дело новое и надо смотреть на реализации
всмысле? какие расширенные заголовки?
источник

AF

Andrey F in ru_ipv6
ну если параноить, то их просто дропать, если не параноить, то считать легитимным трафиком
источник

AF

Andrey F in ru_ipv6
источник