亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 1118 | 回復(fù): 3
打印 上一主題 下一主題

請教大蝦關(guān)于IP碎片通過包過濾防火墻的問題。希望斑竹置頂。謝謝 [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報告]
發(fā)表于 2003-05-28 15:42 |只看該作者 |倒序?yàn)g覽
爭對IP碎片,通常的理解是將一個過大的UDP或者ICMP包(大于1472),在通過IP層傳遞到數(shù)據(jù)鏈路層的時候,因?yàn)榇笥贛TU,比如以太網(wǎng)的1500(這個1500是IP首部加UDP首部在加數(shù)據(jù)的總大小),從而在IP層上將上層傳來的數(shù)據(jù)分成N份,每份分別封裝在一個IP頭中進(jìn)行傳遞。這時有多個IP數(shù)據(jù)包承載一個UDP或者ICMP的數(shù)據(jù)報,這些IP包擁有相同的標(biāo)識數(shù)字,并且除了最后一個分片MF標(biāo)志字段為0外其它的分片MF標(biāo)志字段均為1。因?yàn)樯蠈訑?shù)據(jù)被分片,這時除了第一個分片的IP數(shù)據(jù)字段中包含了上層數(shù)據(jù)的信息(因?yàn)閁DP或者ICMP頭部只在第一個分片中),所以后續(xù)的分片就不在包含上層的信息。
抱歉說了這么多廢話,這些是我對IP碎片的理解,也不曉得有沒有錯,如果有錯誤那我想不通就很正常了。  
以下是我的問題了。先構(gòu)建一個網(wǎng)絡(luò)路由:三臺機(jī)子,A,B,C,其中B裝RH8,充當(dāng)路由器和包過濾防火墻,分別連接兩個主機(jī)A,B,均安裝2000,A的地址是192.168.0.1,B是192.168.1.1。環(huán)境按照我對IP碎片的理解,那么就有這么個問題。除了第一片的其它分片不包含上層信息,那么如果我刻意發(fā)送大的報文(比如從192.168.0.1 ping 192.168.1.1 -l 65535 ),那么這個報文將被分片,如果這些IP碎片在通過包過濾防火墻的時候,如果不設(shè)置允許IP碎片通過,(比如iptables -A FORWARD -p icmp --icmp-type 8 -s 192.168.0.1 -d 192.168.1.1 -j ACCEPT;iptables -A FORWARD -m -state --state ESTABLISHED,RELATED -j ACCEPT;iptables -P FORWARD DROP)那么就只有第一片能夠通過,因?yàn)槠浒送暾纳蠈有畔,說明這個包是從192.168.0.1到192.168.1.1的icmp request包,即icmp類型8 ,而后續(xù)的包不包含這個信息,過應(yīng)該被過濾。這時后通過的第一個包到到C,因?yàn)槭欠制陌,所以C將其緩存并等待后續(xù)的包,但后續(xù)的包以被過濾,所以當(dāng)?shù)却欢螘r間后,超時,這時候C會將包丟棄,故A不會得到C得響應(yīng),應(yīng)該得到timed out的數(shù)據(jù)顯示。
如果要讓碎片能夠通過,可以在iptables 中加上-f的選項(xiàng),讓后續(xù)包通過,這時應(yīng)該得到響應(yīng)。
以上是我根據(jù)理論推出的。但是實(shí)際試驗(yàn)中,我發(fā)現(xiàn)沒有允許碎片的時候A依然可以得到C的響應(yīng),所以萬分疑惑。希望各位大蝦指點(diǎn)。小弟是網(wǎng)絡(luò)的初學(xué)者,希望得到大家的幫助。

論壇徽章:
0
2 [報告]
發(fā)表于 2003-06-16 21:40 |只看該作者

請教大蝦關(guān)于IP碎片通過包過濾防火墻的問題。希望斑竹置頂。謝謝

對不起,上面有點(diǎn)地方寫錯了
比如從192.168.0.1 ping 192.168.1.1 -l 65535
2000中最大是65500

論壇徽章:
0
3 [報告]
發(fā)表于 2003-06-16 21:45 |只看該作者

請教大蝦關(guān)于IP碎片通過包過濾防火墻的問題。希望斑竹置頂。謝謝

發(fā)錯了吧  是LINUX的

論壇徽章:
0
4 [報告]
發(fā)表于 2003-06-17 08:28 |只看該作者

請教大蝦關(guān)于IP碎片通過包過濾防火墻的問題。希望斑竹置頂。謝謝

你的概念有錯誤,你說的是分段,分段后IP頭每個包都相同,不會出現(xiàn)你說的情況。
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP