Про стандартний настільний комп'ютер, який працює Ubuntu 12.04
за маршрутизатором NAT, які ICMP
пакети потрібно прийняти в брандмауері iptables
?
Здається, часто є суперечливі поради; одні кажуть, що блокувати ICMP
повністю, інші кажуть, що потрібно ICMP
особливо для речей, що встановлюються MTU
(уникати MTU black holes
тощо). Що таке хороша ICMP
політика для комп'ютера, як описано вище?
Чи достатньо буде дозволити вихідні ICMP
та вхідні RELATED/ESTABLISHED
, або чи дійсно слід відкривати вхідний порт для певних типів NEW
ICMP
пакетів?
iptables
хоча:netfilter:in dropped: IN=eth1 OUT= MAC=********* SRC=80.101.144.29 DST=192.168.1.79 LEN=88 TOS=0x00 PREC=0x00 TTL=50 ID=40460 PROTO=ICMP TYPE=3 CODE=3 [SRC=192.168.1.79 DST=80.101.144.29 LEN=60 TOS=0x00 PREC=0x00 TTL=53 ID=6658 DF PROTO=TCP SPT=50060 DPT=32435 WINDOW=14600 RES=0x00 SYN URGP=0 ]
. Це було мені недоступною відповіддю, після того, як мій комп'ютер спробував SYN ще через peer2peer.