Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Durchsuchen von UDP-Paketen langsamer?

Diskussion: Durchsuchen von UDP-Paketen langsamer? im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo, hier hab ich gelesen, dass eine firewall beim durchforsten von verbindungslosen daten länger braucht. kann das stimmen? wenn ...

Antwort
Alt 30.04.08, 09:06   #1 (permalink)
 
Registriert seit: 17.05.05
iko79 Leistung: Facit NTK
Likes: 0
Standard Durchsuchen von UDP-Paketen langsamer?

Anzeige

Hallo,

hier hab ich gelesen, dass eine firewall beim durchforsten von verbindungslosen daten länger braucht. kann das stimmen? wenn ja, warum? hat vll wer eine verlässliche quelle dafür?

danke!

iko79 ist offline   Mit Zitat antworten
Alt 30.04.08, 09:35   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Ich denke nicht, dass das Durchsuchen der Pakete länger dauert. Im Fall der Linux-Firewall dürfte die Ursache wohl am ehesten in der Begrenzung der erlaubten UDP-Pakete in einem festgelegten Zeitraum sein, wodurch es dem Client erscheint, als würde die Verbindung länger dauern. Hinzu kommen natürlich auch mögliche Fehlerquellen wie Konfigurationsfehler (REJECT-Regeln für UDP-Verbindungen, anstatt DROP usw.). Solange also nicht genau spezifiziert ist, wie die Firewall konfiguriert ist, kann man solche Geschwindigkeitsbremsen nicht ausschliessen.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.04.08, 11:08   #3 (permalink)
 
Registriert seit: 30.01.08
KlausSchiefer Leistung: Facit NTK
Likes: 0
Standard

Zitat:
dass eine firewall beim durchforsten von verbindungslosen daten länger braucht. kann das stimmen?
Im Endeffekt, ja

Zitat:
Ich denke nicht, dass das Durchsuchen der Pakete länger dauert.
Das stimmt. Nur werden bei stateful Verbindungen eben nicht mehr alle Packete
so intensiv analysiert wie es bei verbindungslosen Packeten der fall ist (sein muss).



Wenn TCP Verbindungen aufgebaut werden, werden die hergestellten Verbindungen in state-tables gelistet.
Das ist dann das was man statefull firewalling nennt. Nach einem erfolgreichen 3-way-handshake behält die Firewall einen ACK oder established state im Speicher.
Wenn dann packete an der Firewall ankommen, muss für TCP Verbindungen eigentlich nur in die State Table der Firewall geschaut werden, die üblicherweise im RAM liegen. Wenn die Kriterien eines reinkommenden Packets den Daten aus der State Table entsprechen darf es durch. Dh es wird geschaut ob das Packet einer bereits etablierten Verbindung zugeordnet werden kann.

UDP ist stateless und von daher muss jedesmal geschaut werden von wo wohin und ob erlaubt. Und das dauert (im kleinen Massstab) lange. Zwar gibt es Eselsbrücken um so etwas wie State Tables für UDP zu führen, aber viele Produkte tun das wahrscheinlich (noch) nicht und dann ist es fraglich ob das wirklich Sinn macht, vermutlich nicht.

Zitat:
hat vll wer eine verlässliche quelle dafür?
Verlässliche Quellen sind Dokumentationen über Stateful Firewalls, SPI.
KlausSchiefer ist offline   Mit Zitat antworten
Alt 30.04.08, 11:23   #4 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Zitat:
Original von KlausSchiefer
Zwar gibt es Eselsbrücken um so etwas wie State Tables für UDP zu führen, aber viele Produkte tun das wahrscheinlich (noch) nicht und dann ist es fraglich ob das wirklich Sinn macht, vermutlich nicht.
Sofern Connection Tracking mit iptables verwendet wird, werden auch State Tables für UDP in /proc/net/ip_conntrack abgelegt. In dem Fall wäre es also auch in gewisser Weise ein Konfigurationsfehler.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 30.04.08, 12:03   #5 (permalink)
 
Registriert seit: 30.01.08
KlausSchiefer Leistung: Facit NTK
Likes: 0
Standard

Zitat:
In dem Fall wäre es also auch in gewisser Weise ein Konfigurationsfehler.
Wie meinst du das?
KlausSchiefer ist offline   Mit Zitat antworten
Alt 30.04.08, 12:07   #6 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Naja, wer ein Protokoll verwendet, das auf UDP aufbaut und kein conntrack nutzt, muss damit rechnen, dass die Geschwindigkeit darunter leidet. Natürlich nur im Kontext von iptables gesehen.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 05.05.08, 21:35   #7 (permalink)
Themenstarter
 
Registriert seit: 17.05.05
iko79 Leistung: Facit NTK
Likes: 0
Standard

re....

dankeschön!
iko79 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » Durchsuchen von UDP-Paketen langsamer?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
WEB SERVER durchsuchen FacomUnit Webmaster-Security 7 04.07.07 19:57
Objektarrays durchsuchen Sunstepper (Web-) Design und webbasierte Sprachen 9 28.03.06 22:54
Suche Programm zum Filtern von TCP-Paketen! bongs Network · LAN, WAN, Firewalls 2 19.11.05 03:26
Langsamer Win XP nox89 Windows 6 19.04.04 19:54
Opera 7.11 Deutsch - Langsamer? Chris Applikationen 2 18.09.03 17:52


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61