Zobrazit příspěvky

Tato sekce Vám umožňuje zobrazit všechny příspěvky tohoto uživatele. Prosím uvědomte si, že můžete vidět příspěvky pouze z oblastí Vám přístupných.


Příspěvky - Mirek Prýmek

Stran: 1 ... 440 441 [442] 443 444 ... 618
6616
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 15. 05. 2013, 07:53:13 »
Jenomže AS může být tranzitní pro jeden AS a netranzitní pro jiné AS. Ale opravdu toho necháme, bez znalosti routování mezi AS se totiž nikam nedostaneme.
Jemine netranzitní je netranzitní. Jestliže je aspoň pro někoho tranzitní, tak je tranzitní.

Říká se tomu pokud vím stub.

6617
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 14. 05. 2013, 21:54:54 »
Matkopřírodo, když o sobě AS do nějaké tabulky napíše "my tranzit neprovádíme a naše rozsahy jsou A, B a C", čili od nás čekejte jenom pakety A,B a C, tak to snad není žádná nukleární věda, ne?

(mám pocit, že už jsme se fakt dostali do fáze plácání, už toho asi radějí nechám)

6618
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 14. 05. 2013, 20:21:00 »
A jak se pozná takový netranzitní provider?
Tím, že to o sobě deklaruje?

6619
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 14. 05. 2013, 18:04:21 »
Je to zcela legitimni vyuziti site.
Jestlize RFC jsou podle tebe jenom RFC, tak prosim definuj slovo "legitimni" v citovane vete.

6620
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 14. 05. 2013, 14:55:04 »
Jo, mas sice pravdu, jenze ja myslim ze jde predevsim o filtrovani u koncovych prodejcu konektivity, kde je konec koncu nejvic "zombie" masin, soucasti nakyho botnetu. Ono vzdycky je nelepsi resit problem co nejbliz mistu, kde vznikl. Tam se to da obvykle vyresit nejjednoduseji (jak pisi nize).

Kdyz mam ja, jako ISP na nake regionalni urovni pridelen rozsah ipv4 "a.b/16", pak od mych klientu nemuzou chodit pakety se zdrojovou adresou z jine podsite! A kdyby takove pakety od klienta prisli, pak je zdrojova adresa zjevne podvrzena a to nejmin co muzu jako ISP udelat je jednoduse takove pakety zahazovat (pripadne upozornit svyho klienta, ze z jeho pocitace jde do netu neco podezrelyho, at se mu na to nekdo podiva). Pres domaci routr nakeho Vencu z zadekakova nema co kdo routovat dal...
Presne tak, to jsem rad, ze to nekdo pochopil :) Otazka, jak moc se to da resit o uroven vys, uz neni tak dulezita. Spis otazka, jestli je nebo muze byt nejaka paka, ktera by ISPs donutila, aby ten egress filtering fakt delali.

6621
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 14. 05. 2013, 10:32:13 »
Na to není dokonce potřeba žádný protokol. Říká se tomu RPF - reverse path filtering, akorát se současnými potřebami interAS routingu není úplně kompatibilní (a jak jsem už říkal, tranzitivní uzávěr tu RPF poněkud degraduje)
Jo. Akorát ten je spíš určený dovnitř AS, kde jsou cesty jasné a hierarchické, ne?

Ale něco podobného jsem právě myslel - prostě by se začalo omezením provozu od netransitních AS na jenom jejich adresy, u transitních potom jenom z adres netransitních AS, které jsou přes ně _aktuálně_ routované atd. Jasně že u některých hodně propojených sítí už to bude problém, ale lepší něco než nic...

6622
Vývoj / Re:Jak se naučit PHP frameworky?
« kdy: 14. 05. 2013, 10:06:47 »
A jestli je pro vás důležitěší slovíčkaření "funkcionální" vs. "procedurální"
Naposledy: ty jsi začal s tím, že někdo (údajně) nezná základní pojmy.

6623
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 14. 05. 2013, 09:50:18 »
Jenze BGP mi rika, KAM mam pakety posilat. Absolutne vubec nic nerika o tom, odkud mi budou pakety chodit.
Jo. A tim vsim ses snazil dokazat, ze nemuze (z principu) existovat protokol, ktery by delal v principu totez, ale v opacnem smeru?

Tak v tom pripade jsem to nepochopil. Asi v tom teda mam "zcela zasadni hokej" ::)

6624
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 14. 05. 2013, 07:37:33 »
Problém je imho příliš složitý na to, aby jej bylo nutné řešit - přináší totiž příliš mnoho práce a rizik na příliš málo přínosů.
A odhaduju, že nebyl zaveden jenom proto, že spoofování není až tak závažný problém, aby to stálo za to.

Tak jsme se nakonec celkem shodli :)

6625
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 13. 05. 2013, 22:30:07 »
M.Prymek je priklad idealistickeho "socialistu". Siet bez spamu a vsetkeho toho "bordelu" jednoducho nejde postavit. Pardon ide ale o by to musel byt horsi teror a sliedenie ako v Cine, S. Koreji a v podbnych krajinach dokopy.
No, možná si raději přečti, druhý odstavec tohodle http://forum.root.cz/index.php?topic=6494.msg62964#msg62964 pomalu a nahlas. Třeba změníš názor.

-----------
Ale zpátky k tématu: mám pocit, že nikdo pořádně nevíme, jak to vlastně mezi ASs reálně funguje, tak toho špekulování nechme ne? :)

Ať je to jak chce, minimálně by mělo jít zavést nějaké administrativní opatření, že každý AS si má hlídat svůj vnitřek - a s těma, kdo si ho nehlídají, se nikdo nebude bavit, nebo za nějakých ostřejších podmínek.

Pro ty, kdo si chtějí počíst:
http://www.rbeverly.net/research/papers/spoofer-sruti05.pdf
http://tools.ietf.org/html/draft-bi-savi-pisl-00

6626
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 13. 05. 2013, 20:55:27 »
Jistě je možné takový protokol zkonstruovat. Problém je v tom, že v praxi ti vždycky vyjde, že na tom peerujícím drátu můžeš přijmout všechny zdrojové adresy, tj. takový protokol na nic není.
Jakto? Všechny koncové uzly a sítě mají jasně dané rozsahy. Jediné, co pak můžu dělat, je slučovat je dohromady. Vždycky a všude pak budu mít seznam rozsahů, které z konkrétního drátu můžou legitimně vypadnout. Stejně jako mám seznam, které cílové sítě jsou na kterém drátu.

6627
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 13. 05. 2013, 20:40:31 »
Spamy neexistuji ... neni nic jednodussiho, nez akceptovat smtp pouze podepsane validnim a duveryhodnym (= znam ho) klicem ...
To je samozřejmě nesmysl.

vzhledem k tomu, jaky spam generuje provoz (uvadi se az 1/3 veskereho provozu) je zajimave, ze to ISPckum nijak nevadi a vubec nic s tim nedelaji
Nevadí? Nic s tím nedělají? Hm.

[zbytek už komentovat nebudu, to by ke konstruktivní debatě stejně nevedlo]

6628
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 13. 05. 2013, 20:33:39 »
Tak ještě jednou správně...
jistě :-)
A ostatní teda udělají co? Řeknou si "ok, má na to právo" a nebudou na to nijak reagovat?

Chtít to můžeme, ovšem na úrovni směrování mezi AS to nejde nastavit.
Počkej, co nejde nastavit?

Existuje protokol, pomoci kterého když pošlu paket na adresu A.B.C.D, tak je správně na danou adresu doručen.
Já říkám, že si dovedu představit, že by existoval protokol/proces (teď nemyslím nutně počítačový), který by říkal, že z daného drátu můžou vylézt jenom pakety z rozsahu X,Y a Z a všechny ostatní jsou neregulerní. A odhaduju, že nebyl zaveden jenom proto, že spoofování není až tak závažný problém, aby to stálo za to.

Nespoofovatelnost IP nezajistí ani jedno.
To jsem ani netvrdil. Podívej se, na co to byla reakce.

6629
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 13. 05. 2013, 20:31:24 »
Zkusím ještě jednou, naposledy: může si špatně nakonfigurovat border routery tak, že nebudou správně kooperovat s ostatními ASs?
jistě :-)
Citace
A ostatní teda udělají co? Řeknou si "ok, má na to právo" a nebudou na to nijak reagovat?

Chtít to můžeme, ovšem na úrovni směrování mezi AS to nejde nastavit.
Počkej, co nejde nastavit?

Existuje protokol, pomoci kterého když pošlu paket na adresu A.B.C.D, tak je správně na danou adresu doručen.
Já říkám, že si dovedu představit, že by existoval protokol/proces (teď nemyslím nutně počítačový), který by říkal, že z daného drátu můžou vylézt jenom pakety z rozsahu X,Y a Z a všechny ostatní jsou neregulerní. A odhaduju, že nebyl zaveden jenom proto, že spoofování není až tak závažný problém, aby to stálo za to.

Nespoofovatelnost IP nezajistí ani jedno.
To jsem ani netvrdil. Podívej se, na co to byla reakce.

6630
Sítě / Re:Blokování IP adres a bezpečnost
« kdy: 13. 05. 2013, 20:11:49 »
To neni hloupy argument to je realita.
Spamy jsou taky realita. Tak s nimi teda nebudeme nic dělat.

Pokud zjednodusim a reknu ze silnice jsou statni, tak nasemu statu je taky zcela jedno, ze vozite v aute
Nemyslím si, že by něčemu pomáhala vymýšlet nesedící přirovnání. Tohle kulhá na jednu nohu, to druhé (chození na magistrále) na obě.

Internet, ve kterém se budou uživatelé cítit bezpečněji, podniky a státní instaituce nebudou muset řešit DDOSy a nebudou chodit spamy, je v zájmu v podstatě všech zúčastněných. Jestli si myslíš, že není v zájmu ISPs, tak v tom se prostě neshodneme.

Že se nějakému lokálnímu ISP tohle nechce řešit, neumí to nebo to znamená dodatečné náklady a proto to nebude dělat, dokud nebude muset, to přece nic nemění na tom, že by bylo v zájmu všech ostatních, kdyby to dělal.


Kdo ze to sou "prislusne organy" pro ty miliony soukromych siti po svete? A jejich majitele kupodivu takovy traffic za neregulerni nepovazuji. Ano, prislusny majitel si jiste muze se svou siti delat co chce, muze ji klidne celou zrusit ... nebo trebas jako telecum vracet povrzene DNS odpovedi, nebo jako telco operatori blokovat VoIP provoz ...
Zkusím ještě jednou, naposledy: může si špatně nakonfigurovat border routery tak, že nebudou správně kooperovat s ostatními ASs?

Z praktickeho hlediska ma kazda trochu vetsi sit konektivitu s vice nez jednou dalsi siti ... a to plati zcela rekurzivne, s tim, ze prevazna cast ISP jednoduse nezna (a ani nepotrebuje znat) topologii svych sousedu, natoz jejich sousedu. Tudiz nevi a ani vedet nemuze, jaka komunikace potece prave pres jeho sit.
Mně na tom jenom zaráží, že v druhém směru to funguje. Divné. Když pošlu packet na adresu A.B.C.D, tak dojde na jedno konkrétní místo. Ovšem kdybysme chtěli to samé v opačném směru, tak by to byl útok na samu podstatu internetu, peeringová centra by shořela, anděl by zatroubil na trubku a hnusná fialová monstra by sežrala všechny krásné bílé králíčky tím nejodpornějším představitelným způsobem.

Pokud se dva subjekty dohodnou na nejakyme tom propoji, pak se prevazne resi predevsim kapacity, nikoli to, jake IP kde potecou, proste proto, ze to nikoho nezajima - je to totiz naprosto nezajimavy problem.
Otázka není, jak to je. Otázka je, jestli je představitelné, že by to bylo jinak.

Sak at takovou sit nekdo zavede ... uz vidim ty nadsene miliony lidi, kteri se do ni chteji pridat.
Jistě, proč by se někdo zajímal o síť, kde nejsou spamy, ddosy... Síť, o které mi banka řekne, že to je jediná síť, ve které hodlá provozovat svoje bankovnictví a internetové platby. Proč bych se o ni zajímal, raději si vyberu tu druhou, kde už zůstal jenom mallware, warez a porno.

Stran: 1 ... 440 441 [442] 443 444 ... 618