это надо заморочиться решить где надо где нет, открыть где надо закрыть где не надо, приложить усилия.
Просто открыть везде по дефолту - проще, усилий меньше.
Вопрос - какой ПРОФИТ от того что в некоторых офисах пинг закрыт? Чем оправдано приложение дополнительных усилий
я не противник icmp, просто если его включать не надо я его не включаю и всё, там где в нем нужда есть я включаю и не имею никаких предрассудков, вопрос только где необходимо а где нет
да просто сам процесс решания надо не надо уже отнимает время
ну тоесть как и с фаерволом, нет стандартного универсального рабора правил, в каждом конкретном случае настраивается свой, с icmp точно так же
Где закрыт, я просто перекладываю ответственность на сетевика компании, сиди разбирайся, а тех.под и админов не трогай
icmp имеет разный type. некоторые горе-админы его полностью закрывают, ССЗБ
если бизнесс один, можно унифицировать и фаервол, я про разные компании, ге то имеет смысл а где-то нет.
sudo ping -f 192.168.40.20
зачем еще и с типами морочиться? какой ПРОФИТ даст закрытие отдельных типов? Я 20 лет с открытыми всеми типами живу, нихрена не случилось. ЧТО Я ВЫИГРАЮ если закрою часть?
во многих хаутушках так написано!
какой СМЫСЛ в "где то нет" ?? Профит в чем?
да не вижу я от этого профита, я придерживаюсь правила, что пока оно не нужно нечего его открывать, всё что не разрешено, запрешено, а разрешается по необходимости. вариант со стандартным набором правил хорош, когда у тебя офисов херова гора, и для каждого изобретать отдельный фаервол действительно нет никакого смысла, а если конторы разные, а если офисов всего 1 или 2 лучше открывать по необходимости и всё, я не сектант закрытого icmp успокойся =))
профита не видишь но время на анализ "надо не надо" тратишь. ясно
я не супермегаспец в сетях, RFC не пишу и так далее, если не требуется иного, предпочту принять решение крупного вендора, если он по умолчанию icmp отключает, то пусть будет так =) большой угрозы безопасности в открытом icmp я не вижу, хотя подозреваю, что можно и зафлудить, а может и заспуфить через icmp.
расти. прекращай полагаться на вендора. думай сам
на вот почитай. подрасти. может поймешь https://habr.com/ru/articles/136871/
Pmtu в интернетах сломан
кстати, дефолт сейчас 1500?
в пределах страны провайдеров которыми я пользуюсь я заставил починить
представлен к гос наградам
Обсуждают сегодня