J'avais jamais lu cette doc, je viens de la parcourir.
C'est clair qu'elle explique pas mal de choses, mais je lui trouve pas mal de defauts aussi:
- pedagogie: on decouvre les regles des exemples au fur et a mesure qu'on avance dans l'article. C'est bien mais c'est pas comme ca qu'on va faire un script de firewall qui est maintenable dans le temps. Ca permet néanmoins de *comprendre* les notions.
le lecteur prendra soint de réfléchir en premier a se politique de sécurité (quelle architecture donner aux regles ?) avant de se lancer a corps perdu comme c'est fait dans l'article, sinon avec un firewall muni de 4 interfaces ca va finir en beau bordel.
- brouillon : la partie FTP est inutilement compliquée. le module contrack_ftp laissera passer les connections ftp-data (ESTABLISHED,RELATED) sans faire toutes ces manipulations douteuses : c'est un firewall statefull avec analyse de certains protocoles quand meme (FTP).
- pas de mention de la taget RETURN qui permet des choses assez sympa pourtant.
finalement le script résultat est contestable : l'anti spoofing n'est pas vraiment la, il n'est pas optimal (le *statefull* (--state ESTABLISHED) est activé au cas par cas, ce qui veut dire que pour certains protocoles c'est la n ieme regle qui va matcher ... prevoir une machine puissante pour tenir du 100 full duplex)
Si j'ai du courage je redigerai un contre-article sur la configuration iptables "a la main", que je trouve bien plus puissante que toute les interfaces graphiques disponibles. Reste a savoir a qui l'envoyer pour publication ...
[^] # Re: Configurez facilement votre firewall
Posté par PLuG . En réponse à la dépêche Configurez facilement votre firewall. Évalué à 6.
C'est clair qu'elle explique pas mal de choses, mais je lui trouve pas mal de defauts aussi:
- pedagogie: on decouvre les regles des exemples au fur et a mesure qu'on avance dans l'article. C'est bien mais c'est pas comme ca qu'on va faire un script de firewall qui est maintenable dans le temps. Ca permet néanmoins de *comprendre* les notions.
le lecteur prendra soint de réfléchir en premier a se politique de sécurité (quelle architecture donner aux regles ?) avant de se lancer a corps perdu comme c'est fait dans l'article, sinon avec un firewall muni de 4 interfaces ca va finir en beau bordel.
- brouillon : la partie FTP est inutilement compliquée. le module contrack_ftp laissera passer les connections ftp-data (ESTABLISHED,RELATED) sans faire toutes ces manipulations douteuses : c'est un firewall statefull avec analyse de certains protocoles quand meme (FTP).
- pas de mention de la taget RETURN qui permet des choses assez sympa pourtant.
finalement le script résultat est contestable : l'anti spoofing n'est pas vraiment la, il n'est pas optimal (le *statefull* (--state ESTABLISHED) est activé au cas par cas, ce qui veut dire que pour certains protocoles c'est la n ieme regle qui va matcher ... prevoir une machine puissante pour tenir du 100 full duplex)
Si j'ai du courage je redigerai un contre-article sur la configuration iptables "a la main", que je trouve bien plus puissante que toute les interfaces graphiques disponibles. Reste a savoir a qui l'envoyer pour publication ...