• [^] # Re: Capté

    Posté par . En réponse au journal Programmer ça craint. Évalué à 10.

    Je passe mon temps à rattraper dans le réseau des conneries de dev en ce moment. La dernière en date, un genre de proxy qui a du être optimisé par un artiste. Il a du décider que de ne pas prendre le temps de fermer les connexions TCP quand le serveur distant ne répondait pas assez vite, et que de balancer la socket encore ouverte dans son "garbage collector" devait être un "hack" très intelligent pour optimiser son code. Enfin, j'imagine, car je ne l'ai pas vu le code, ça se montre pas ce genre de chose chez nous. C'est pour défendre leur propriété intellectuelle qu'ils disent. Ou alors c'est une forme de pudeur, je ne sais pas.

    Mais quand on fait ça d'un coté et que de l'autre on balance des milliers de req/s a un service sur une seule ip et sur un seul port à travers un firewall, le résultat est très drôle. Le timeout par défaut d'une session TCP en idle sur certains de ces machins ça peut aller jusqu’à 3600s. 1800 par défaut sur un Juniper SRX avant la version 12 qqch ou il l'on descendu à 300 pour HTTP, sûrement qu'ils devaient en avoir marre de traiter des cases où le client chialait parce que son code optimisé à la truelle se faisait droper ces paquets SYN par leur super cluster haute-disponibilité de firewalls (100Gb/s ready, pack 5 ans de support et licences LSYS et IDS en option) qu'ils ont payé 80000$.

    Oui, car dans ce cas, à chaque connexion mal fermée, le firewall va droper toutes les connexions suivantes venant de la même ip qui tenterait de réutiliser le même port source vers le même service (même ip destination, même port). Et ça, pendant tout le temps nécessaire a son expiration dans sa table de session. Avec 65535 ports sources disponible (moins les 1024 réservés au système) et un timeout d'une demi-heure, ça part rapidement en sucette quand le nombre de connexions par seconde augmente.

    Et puis c'est normal, c'est un peu à ça que ça sert à ça un firewall, à surveiller qu'on ne triche pas avec les protocoles réseau. Ils ont un coté un peu pénible pour ça, comme ces flics trop zélés qui te prennent la tête parce que t'a pas les autocollants fluo réglementaire sur le casque de moto.

    A la base, perso, j'en mettrais beaucoup moins de ces bestioles. C'est mon coté anar, je n'aime pas vraiment l'autorité. Et puis j'ai toujours du mal à voir à quoi ça sert réellement en terme de sécurité. Ou alors, c'est justement pour ça, pouvoir faire coder les applis réseau à l'arrache par des types qu'on paye pas cher et s'assurer qu'ils ne font pas trop n'importe quoi quand même. Mais c'est risqué comme calcul, par ce que si la méthode rache fait école, il se pourrait bien que les firewalls soient aussi codé comme ça. Du coup, on s'en sort plus au final.

    M'enfin en attendant, ça me donne de quoi m'acheter mon whisky, bricoler ma bécane et accessoirement, ça me permet de passer de bon moments. Comme quand les types se sont pointé avec leur excels de stats et leur powerpoint d'analyses de connexions en timeout pour me prouver que le réseau y déconne. Et ben ils n'ont pas été déçu.

    Faut pas gonfler Gérard Lambert quand il répare sa mobylette.