04.03.2013 Views

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Значение по умолчанию ValidateLogBad (или ValidateSilent) разрешает попытки повторно установить<br />

TCP-соединение, это означает, что попытки восстановления соединения с применением ранее<br />

используемого поля Sequence number будут отклонены.<br />

ValidateReopen и ValidReopenLog являются особыми настройками, обеспечивающими действия по<br />

умолчанию в предыдущих версиях NetDefendOS, где разрешены попытки повторной установки<br />

соединения только с использованием поля Sequence number внутри текущего (или последнего) окна<br />

TCP. При этом существует больше ограничений, чем при использовании<br />

ValidateLogBad/ValidateSilent, и некоторые корректные попытки повторной установки TCPсоединений<br />

будут заблокированы. Это приведет к значительному сокращению трафика,<br />

потраченного на просмотр Web-страниц (короткие, но завершенные запросы от небольшого<br />

количества клиентов с интервалом в несколько секунд), в то время как трафик TCP не будет<br />

затронут.<br />

Тем не менее, не рекомендуется использовать ValidateReopen или ValidateReopenLog, так как можно<br />

достичь тот же результат за счет запрета повторной установки TCP-соединения. Данные настройки<br />

существуют, главным образом, для обратной совместимости.<br />

ReopenValidate и ReopenValidLog имеют меньше ограничений, чем ValidateLogBad или ValidateSilent.<br />

Некоторые клиенты и/или операционные системы могут использовать случайно выбранное поле<br />

Sequence number при восстановлении предыдущего TCP-соединения (как правило, из соображений<br />

безопасности), при использовании данных настроек возможна некорректная работа соединения.<br />

Скорее всего, будет затронут трафик, потраченный на просмотр Web-страниц, и данное воздействие<br />

будет происходить в произвольном порядке. Использование данных значений вместо значения по<br />

умолчанию полностью отключит проверку поля Sequence number при повторной установке TCPсоединения.<br />

После установки соединения возобновляется обычная проверка поля Sequence number<br />

TCP-пакета.<br />

Allow TCP Reopen<br />

Позволяет клиентам восстановить завершенные TCP-соединения.<br />

По умолчанию: Выключено<br />

13.3. Настройки ICMP-уровня<br />

ICMP Sends Per Sec Limit<br />

Задает максимальное количество ICMP-сообщений в секунду, генерируемых системой NetDefendOS,<br />

включая ответы на запрос ping, сообщения Destination unreachable (точка назначения недоступна), а<br />

также пакеты TCP RST. Другими словами, данная настройка ограничивает количество Отказов в<br />

секунду, которые генерируются правилами Отказа (Reject rules) в разделе Правила.<br />

По умолчанию: 500<br />

Silently Drop State ICMPErrors<br />

С помощью данной настройки система NetDefendOS может отбрасывать ICMP-пакеты с ошибками в<br />

отслеживаемых открытых соединениях. Если пакеты с ошибками не будут отброшены, они проходят<br />

дальше и подвергаются обработке согласно набору правил.<br />

По умолчанию: Включено<br />

490

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!