Lasciatemi fare alcune ipotesi per cercare di semplificare questo:
- Stai parlando di una rete domestica o SOHO e non di un ambiente aziendale.
- Il router esegue Network Address Translation (NAT), da qui la necessità di port forwarding.
- Ti interessa il traffico esplicitamente bloccato rispetto alla mancanza di inoltro.
Quindi confrontiamo ciò che accade in ciascun caso. Nel caso in cui hai esplicitamente detto al router di eliminare il traffico in entrata sulla porta 3389:
- Un pacchetto TCP SYN arriva con l'IP di destinazione impostato sul router e sulla porta di destinazione 3389.
- Il tuo router consulta pf / iptables / qualunque vxworks usi e determina che il pacchetto debba essere eliminato.
- Il pacchetto viene eliminato, il router si dimentica di esso e nessuna risposta viene inviata all'attaccante.
Per il caso in cui non hai appena inoltrato nulla:
- Un pacchetto TCP SYN arriva con l'IP di destinazione impostato sul router e sulla porta di destinazione 3389.
- Il tuo router consulta pf / iptables / qualunque e non trova alcuna direzione esplicita per gestirlo. (Incluso il port forwarding!)
- Il router consulta la sua tabella di stato della rete, non trova alcuna connessione corrispondente (stabilita o "correlata"), quindi non è necessario inoltrare il pacchetto tramite NAT.
- Il router verifica la presenza di un servizio di ascolto sulla porta 3389 stessa.
- A partire dal 2/3/4, il router non ha idea di cosa questo pacchetto debba fare, quindi invia un reset di connessione (TCP RST) all'host richiedente.
In entrambi i casi, nessuna connessione TCP è effettivamente stabilita. Alcune persone credono che la riduzione dei pacchetti sia migliore perché "nasconde la tua presenza" online. Immagino che sia potenzialmente vero, ma poi devi lasciare la porta ogni e non avere il port forwarding. Altrimenti, è chiaro a un utente malintenzionato che il tuo IP è vivo. Inoltre, la maggior parte degli utenti SOHO dovrebbe essere maggiormente preoccupata per gli attacchi opportunistici piuttosto che per quelli mirati - in tal caso, gli hacker analizzeranno solo grandi blocchi di IP in cerca della porta 3389 aperta. Eliminare un pacchetto o effettuare il ripristino fa una piccola differenza per questo aggressore.