Viren, Spyware, Datenschutz 11.233 Themen, 94.580 Beiträge

Glaubensfrage: Paket deny oder return-reset

XPectIT / 37 Antworten / Flachansicht Nickles

Diese Frage ist so alt wie das Thema Paktefilter und dennoch stelle ich sie mal (wieder).
Angesichts der vielbesprochenen Wirmen (Würmer + Viren) stelle ich mir die Frage welche Vorgehensweise besser ist.
Soll ich die Pakete verwerfen und dem Sender keine Rückmeldung geben (vermutlich die gängige Praxis gerade von DTFWs) oder fein säuberlich jeder Paket mit einem "Ich will das nicht" beantworten (wie es AFAIK dem guten Anstand des Netzwerkes entspricht).
Vorteil der 1. Weise:
Ich verbrauche keine Bandbreite um Pakete an den Sender zurück zu schicken.
Der Sender weiß nicht ob ich das Paket erhalten habe und bekommt einen Timeout.
Vorteil der 2. Weise:
Ich gehe mit der RCF konform (bitte berichtigt mich wenn ich mich irre).
Die Pakete (gerade von Tauschbörsenclients) werden meist keine 4 mal sondern nur 1 oder 2 mal geschickt.

Gruss
XPectIT

bei Antwort benachrichtigen
Teletom XPectIT „Glaubensfrage: Paket deny oder return-reset“
Optionen

Hi,

wenn ein externer Router/Firewall (sorry, konnte ich Deinem Thread nicht eindeutig entnehmen) vorhanden ist, ist empfehlenswert die Grundeinstellung reject vorzunehmen, mit der Ausnahme, dass der ICMP-Typ timeout entstehen lässt. Reject bedeutet der Sender bekommt eine Antwort und es wird somit der traffic nicht unnötig erhöht.

Mit Sicherheit weiß dann jedoch der Sender zumindest bei TCP und UDP, dass eine Firewall verwendet wird. Ist aber nicht so schlimm, ein eventuell folgender Angriff würde der externen Firewall gelten und nicht Deinen internen Computern.

Folgeangriffe sind mit Sicherheit selten, somit ist die bessere Performance aufgrund der Trafficverbesserung eine vorrangige Lösung. Denn eine bessere Performance dient der Systemausfallsicherung und eine Systemausfallsicherung kommt vor der Datenschutzsicherung.

Gruß
Teletom
PS: Übrigens wäre die Lösung, die Firewallsoftware auf dem externen Computer zu deaktivieren und ihn somit nur als Router mit NAT/Mascerading einzusetzen, eine überlegenswerte Alternative.

bei Antwort benachrichtigen
3 Stimmen für Reject? Teletom