Ma formulation est volontairement flou.
Je fais partie des gens qui considère que le NAT n'est jamais une solution de sécurité en soit, et effectivement ici non plus, le NAT n'apporte pas intrinsèquement de sécurité.
Juste, le NAT fait qu'il est plus facile de comprendre/faire des schémas de ce qu'il se passe, et le pare-feu se fait de la manière classique, à savoir selon l'adressage réseau.
Aussi, le filtrage par cgroups est moins testé, et a plus de chances d'avoir des failles. (typiquement je vois pas d'option à lxc pour rester dans le même namespace réseau, mais après c'est peut-être plus philosophique de leur part)
[^] # Re: limiter
Posté par Ph Husson (site web personnel) . En réponse au journal Ce que Linux aurait du devenir ces 15 dernières années.... Évalué à 2.
Ma formulation est volontairement flou.
Je fais partie des gens qui considère que le NAT n'est jamais une solution de sécurité en soit, et effectivement ici non plus, le NAT n'apporte pas intrinsèquement de sécurité.
Juste, le NAT fait qu'il est plus facile de comprendre/faire des schémas de ce qu'il se passe, et le pare-feu se fait de la manière classique, à savoir selon l'adressage réseau.
Aussi, le filtrage par cgroups est moins testé, et a plus de chances d'avoir des failles. (typiquement je vois pas d'option à lxc pour rester dans le même namespace réseau, mais après c'est peut-être plus philosophique de leur part)