Hola.
On Mon, Jan 08, 2001 at 05:30:42PM +0600, Alvaro Mantilla Gimenez wrote:
> Me ha gustado mucho la explicacion....pero no he visto por ningun lado la
> solucion. Efectivamente si asi pasara, como explico amablemente y
> relativamente acertadamente nuestro amigo Juan Ignacio, no se podria dar
> la conexion: paquetes que salen con un ip que luego no tiene un camino de
> vuelta con el mismo ip...
>
> La pregunta es: De alguna manera lo tienen que hacer no??? O son tan
> tontos para no haberlo arreglado???.
En el caso de AMNET, eth0 tiene IP 10.1.1.18 (o algo similar), y ppp0 tiene
un IP real asignado por RACSA. (196.40.x.x)
Los paquetes de 'bajada' entran por eth0 con destino al IP real asignado a
ppp0.
Ahora, esto no es lo más adecuado, pero es un 'hack' que utilizaron los
diseñadores de estos cablemodems (COMPort) para poder hacerlos funcionar,
sin agregar un modem propio dentro del cablemodem.
Lo que sucede es que normalmente el kernel permite que paquetes entren por
una interfaz distinta a la que deberían entrar. Winbugs hace lo mismo.
En Debian se preocupan mucho por la seguridad, y varios de los scripts de
arranque levantan protecciones contra esto (y otros huecos de seguridad
comunes), ya que puede ser muy serio (puede usarse hasta para saltarse
firewalls).
Entonces si uno quiere poner a funcionar estos modems en Debian, debe
considerarlo y desactivar las protecciones adicionales contra IP Spoofing.
Esa es la solución.
Es bueno estar al tanto de esta situación, ya que aunque se trabaje con
otras distribuciones, en el futuro puede ser que implementen protecciones
contra IP-Spoofing, y sea necesario desactivarlas para permitir la conexión,
o puede ser algo que venga por defecto activado en versiones nuevas del
kernel.
A mí personalmente me gustan más los cablemodems de CT porque están de
acuerdo al estándar DOCSIS, y no son una solución propietaria. Además
incluyen el modem telefónico, así que uno simplemente les conecta una
tarjeta de red, la cual toma IP por DHCP, y no utiliza 'hacks' como el
descrito anteriormente para que la red funcione.
Desgraciadamente, en la mayoría de los casos, no se puede elegir el
proveedor de cable...
Si uno quiere activar manualmente la protección anti-spoofing, puede hacer:
echo 1 > /proc/sys/net/ipv4/conf/***/rp_filter
Sustituir *** por cada directorio (eth0, eth1, lo, all, default)
Para desactivarla, hacer lo contrario:
echo 0 > /proc/sys/net/ipv4/conf/***/rp_filter
Saludos,
Alexis Maldonado
Estudiante Ingenieria Electrica
Universidad de Costa Rica
--
¿Desea desuscribirse? Escriba a [EMAIL PROTECTED] con
el tema "unsubscribe".