तो आपको लगता है कि आप IP fragmentation को समझते हैं?
IP fragmentation और path MTU discovery व्यवहार में IP specs की तुलना में कहीं कम भरोसेमंद और interoperable निकलते हैं, मुख्यतः इसलिए कि routers, firewalls और middleboxes performance या security कारणों से अक्सर fragments या ICMP messages को drop कर देते हैं। Commenters यह देखते हैं कि इससे VPNs, DNS, और अन्य UDP-based protocols कैसे टूटते हैं, क्यों कई systems fragmentation से पूरी तरह बचने की कोशिश करते हैं, और क्या in-flight truncation या stricter lower-layer handling जैसी वैकल्पिक designs बेहतर होतीं। अंततः thread fragmentation को एक legacy, last-resort mechanism के रूप में प्रस्तुत करता है, एक ऐसी दुनिया में जो increasingly उम्मीद करती है कि higher layers packet sizing को स्पष्ट रूप से संभालें।
ICMP, MTU Discovery, और वास्तविक दुनिया में राउटर का व्यवहार
- कई नेटवर्क IPv4/IPv6 के लिए उचित ICMP Time Exceeded / Too Big संदेश उत्पन्न करने में विफल रहते हैं, अक्सर rate limiting या ICMP की समग्र filtering के कारण।
- कुछ लोग तर्क देते हैं कि इससे “वास्तविक” standard बदल जाता है; जबकि अन्य इसे राउटर को स्थिर रखने के लिए लागत-प्रेरित engineering मानते हैं।
- Path MTU Discovery (PMTUD) और इसके variants को fragile बताया गया है, खासकर जब बीच के devices चुपचाप ICMP या oversized packets को drop कर देते हैं।
Fragments और Attack Stories का Firewall Handling
- कई टिप्पणियों में firewalls fragments को drop करते हुए, या यहाँ तक कि केवल first fragment को ही अनुमति देते हुए, अजीब partial flows पैदा करने की बात कही गई है।
- Fragment reassembly buffers का DDoS attacks में दुरुपयोग किया जा सकता है; बड़े autoscaled buffers और naive linear searches ने कुछ systems को reassemblable न होने वाले fragments की floods के सामने धराशायी कर दिया।
- कुछ लोग नोट करते हैं कि सभी fragments को drop करना अभी भी आम है और “काम करता है” क्योंकि बहुत से endpoints वैसे भी fragmentation पर निर्भर नहीं करते।
IP Layering और Fragment Design पर बहस
- चर्चा की एक धारा यह तर्क देती है कि fragments में higher-layer headers न होना एक गलती थी; ऐसा होने पर filtering और routing सरल हो जाती।
- दूसरे इसे layering violation कहते हैं: IP को transport headers समझने की ज़रूरत नहीं होनी चाहिए, भले ही कई modern routers hashing और policy के लिए पहले से TCP/UDP की ओर झाँकते हों।
- configurable “next header length” या generic metadata field जैसी ideas प्रस्तावित की जाती हैं, लेकिन इन्हें एक दुर्लभ feature के लिए hardware complexity बढ़ाने वाला माना जाता है।
Proposal: Fragmentation के बजाय In-Flight Truncation
- एक बड़ा subthread fragmentation को router द्वारा packet को अगले hop के MTU के अनुरूप truncate करके और उसे mark करके बदलने की खोज करता है।
- बताए गए लाभ: एक round trip में in-band PMTU discovery, ICMP पर निर्भरता नहीं, fast data paths में implementable, और कम-से-कम आंशिक जानकारी का delivery।
- आलोचक checksum, protocol complexity, L2 MTU mismatches, encryption, और उन paths की समस्याएँ बताते हैं जहाँ oversized frames पहले से ही switches द्वारा drop कर दिए जाते हैं।
- निष्कर्ष: दिलचस्प, लेकिन पूर्ण समाधान नहीं; आज की PMTU संबंधी कई pathologies फिर भी बनी रहेंगी।
आज Fragmentation के उपयोग-मामले और प्रासंगिकता
- कुछ लोग कहते हैं fragmentation का “कभी वास्तव में कोई स्थान नहीं था” और इसे लंबे समय से हानिकारक माना जाता रहा है; robust systems इसे हर संभव तरीके से avoid करने की कोशिश करते हैं।
- दूसरे इसे नियंत्रित या embedded environments के लिए defend करते हैं (जैसे one-way links, constrained networks पर UDP, automotive Ethernet with fixed 1500-byte fragments)।
- VPNs (जैसे WireGuard) के लिए वास्तविक दुनिया की परेशानी का उल्लेख किया गया, जहाँ encapsulation effective MTU को छोटा कर देता है और misconfigured paths या DF handling connectivity तोड़ देते हैं।
- DNS और DNSSEC पर चर्चा होती है: प्रवृत्ति बड़ी UDP answers से बचने या TCP/other transports का उपयोग करने की है, लेकिन भविष्य की post-quantum signatures responses को फिर से भारी बना सकती हैं।
Security Inspection और Overlapping Fragments
- IDS/IPS systems को fragments और segments को उच्च गति पर reassemble करना पड़ता है, अक्सर FPGAs/ASICs का उपयोग करके।
- Overlapping fragments एक ज्ञात ambiguity हैं; standards precedence को स्पष्ट रूप से परिभाषित नहीं करते।
- इससे security appliances और endpoints के बीच mismatches हो सकते हैं, जिससे evasion techniques संभव हो जाती हैं।
Censorship, Routing, और VPN Side Discussion
- एक tangent यह खोजता है कि क्या outbound-blocking national firewalls को inbound-initiated connections और tunnel-like व्यवहार के माध्यम से bypass किया जा सकता है।
- अन्य लोग जवाब देते हैं कि ऐसे regimes पहले से ही selective traffic (जैसे commerce) की अनुमति देते हैं और censorship content-based blocking के बारे में है, absolute isolation के बारे में नहीं।
- यह thread fragmentation से largely orthogonal है; प्रतिभागी नोट करते हैं कि VPNs और tunnels connection direction की परवाह किए बिना समान तरह काम करते हैं।
APIs, Standards, और Documentation की विचित्रताएँ
IP_MTU_DISCOVERbehavior और DF bit semantics के आसपास भ्रम नोट किया गया है; documentation को actual kernel behavior की तुलना में ambiguous माना गया है।- पहले से fragmented packets पर DF सेट करने के बारे में प्रश्न उठते हैं; चर्चा में कहा गया है कि base spec इसे मना नहीं करता, लेकिन corner cases और bugs चिंता का विषय हैं।
- कुछ लोग सवाल करते हैं कि PMTU probing का कोई अर्थ भी है या नहीं जब packets अलग-अलग MTU वाले अलग paths ले सकते हैं; अन्य लोग संकेत देते हैं कि यह अभी भी उपलब्ध सर्वोत्तम approximation है।