Byłoby wygodnie oznaczyć segmenty TCP tylko z ustawioną flagą FIN, jako wtargnięcie (bez śledzenia odpowiedzi).
Zawsze zakładałem, że FIN bez ACK, chociaż niegrzeczny i rzadki, jest legalny, oparty na zakończeniu połączenia .
Ale potem czytam takie stwierdzenia, jak: „FIN nigdy nie pojawi się sam z siebie, dlatego„ ustalone ”filtry słów kluczowych Cisco na pakietach ACK i / lub RST. Poprawne są tylko FIN / ACK.”
- Czy segment tylko z FIN jest legalny?
- Jeśli tak, to gdzie mogę je spotkać i dlaczego?