ProHoster > Blog > Lajmet e internetit > Dobësitë në stacket TCP të Linux dhe FreeBSD që çojnë në një ndalim të shërbimit në distancë
Dobësitë në stacket TCP të Linux dhe FreeBSD që çojnë në një ndalim të shërbimit në distancë
Netflix disa kritike në stakët TCP të Linux dhe FreeBSD, të cilat lejojnë iniciimin e largët të dështimit të bërthamës ose të shkaktojnë konsum të tepruar burimesh gjatë përpunimit të paketave TCP të dizajnuara posaçërisht (packet-of-death). Problemet nga gabimet në trajtuesit e madhësisë maksimale të bllokut të dhënash në paketën TCP (MSS, Maximum segment size) dhe mekanizmave të konfirmimit selektiv të lidhjeve (SACK, TCP Selective Acknowledgement).
(SACK Panic) â problemi shfaqet nĂ« bĂ«rthamĂ«n e Linux qĂ« nga 2.6.29 dhe lejon shkaktimin e dĂ«shtimit (panic) tĂ« bĂ«rthamĂ«s pĂ«rmes dĂ«rgimit tĂ« njĂ« sere paketash SACK pĂ«r shkak tĂ« njĂ« mbushjeje tĂ« numrit tĂ« plotĂ« nĂ« trajtuesin. PĂ«r tĂ« kryer sulmin, mjafton tĂ« caktosh pĂ«r lidhjen TCP vlerĂ«n MSS nĂ« 48 byte (kufiri mĂ« i ulĂ«t, pĂ«rcakton madhĂ«sinĂ« e segmentit nĂ« 8 byte) dhe tĂ« dĂ«rgosh njĂ« sekuencĂ« tĂ« paketave SACK tĂ« kompozuara nĂ« mĂ«nyrĂ« tĂ« caktuar.
Si masa për mbrojtje, mund të çaktivizosh trajtimin e SACK (të shkruash 0 në /proc/sys/net/ipv4/tcp_sack) ose lidhjet me MSS të ulët (funksionon vetëm kur caktosh sysctl net.ipv4.tcp_mtu_probing në 0 dhe mund të prishë funksionimin e disa lidhjeve normale me MSS të ulët);
(SACK Slowness) â shkakton dĂ«mtimin e mekanizmit SACK (kur pĂ«rdoret njĂ« bĂ«rthamĂ« Linux mĂ« pak se 4.15) ose konsum tĂ« tepruar burimesh. Problemi shfaqet gjatĂ« pĂ«rpunimit tĂ« paketave SACK tĂ« dizajnuara posaçërisht, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r fragmentimin e radhĂ«s sĂ« ripĂ«rsĂ«ritjes TCP (TCP retransmission). Masat pĂ«r mbrojtje janĂ« tĂ« ngjashme me vulnerablin e mĂ«parshĂ«m;
(SACK Slowness) â lejon ndarjen e hartĂ«s sĂ« paketave tĂ« dĂ«rguara gjatĂ« pĂ«rpunimit tĂ« njĂ« sekuence tĂ« veçantĂ« SACK brenda njĂ« lidhjeje TCP dhe shkakton ekzekutimin e njĂ« operacioni kĂ«rkues tĂ« shpĂ«rndarjes sĂ« burimeve. Problemi shfaqet nĂ« FreeBSD 12 me mekanizmin e pĂ«rcaktimit tĂ« humbjes sĂ« paketave RACK. Si masĂ« mbrojtĂ«se mund tĂ« çaktivizosh modul RACK;
â sulmuesi mund tĂ« shkaktojĂ« ndarjen e pĂ«rgjigjeve nĂ« bĂ«rthamĂ«n e Linux nĂ« disa segmente TCP, secili prej tĂ« cilĂ«ve pĂ«rmban vetĂ«m 8 byte tĂ« dhĂ«nash, gjĂ« qĂ« mund tĂ« çojĂ« nĂ« njĂ« rritje tĂ« konsiderueshme tĂ« trafikut, rritje tĂ« ngarkesĂ«s nĂ« CPU dhe mbushjen e kanalit tĂ« komunikimit. Si masĂ« pĂ«r mbrojtje rekomandohet lidhjet me MSS tĂ« ulĂ«t.
Në bërthamën e Linux, problemet janë zgjidhur në versionet 4.4.182, 4.9.182, 4.14.127, 4.19.52 dhe 5.1.11. Rregullimi për FreeBSD është në dispozicion si . Në shpërndarjet, përditësimet e paketave me bërthamat janë lëshuar tashmë për , , . Rregullimi është duke u përgatitur në , dhe .