Chouette documentation dans son ensemble... qui a le mérite d'initier le débutant comme de rafraîchir la mémoire du plus averti...
Il y a plusieurs points que je souhaite saluer :
- une vue d'ensemble de la problématique qui ne se focalise pas sur un problème particulier à une topographie réseau. Toutes les notions sont abordées et demeurent aisément compréhensibles
- un intéressant tour d'horizon des outils réseaux connexes permettant de réaliser la mise au point des règles iptables.
- les nombreux liens vers d'autres documentations sur les jail, détails des ports, ...
- les iptables -l -v -n -t < table > bien pratiques
Mais j'aurai tout de même quelques remarques (bah oui, faut bien ;o) relevant du détail :
- après traceroute, lsof, nmap, ifconfig, et autres, who aurait bien pu figurer dans les outils standards cités
- la possibilité pour xinetd d'interdire les futures tentatives de connexion sur échec
- toutes ces références aux trolls communs (choix de distribution, nommage,...) donne un ton pour "public averti" alors que l'ensemble du document est rézolument tourné vers le grand public
- le côté je-casse-du-sucre-sur-le-dos-de-Microsoft n'apporte pas grand chose à la qualité du discours si ce n'est parfois, expliquer les modes de fonctionnement différents, mais le plus souvent c'est un geste quelque peu gratuit.
- une référence au flag -Z (remise à zéro des conteurs) dans la partie initialisation des cibles par défaut ne ferait pas de mal au QoS je crois même si ce n'est pas (encore ?) utilisé. Sinon, partant de ce principe, autant ne pas charger les modules inutiles (référence à la table mangle)
Pour finir, mais tu le signales dans les paragraphes TODO, je crois que les aspects(1) "je fais confiance aux machines de mon réseau interne" et (2) QoS méritent d'être abordés très en détail... car
(1) les réseaux personnels mixtes Linux/Windows se démocratisent. Et il suffit d'un ver dans la pomme...
(2) le partage de connexion aussi avec ADSL/Câble et WIFI
--- netfilter_cfg
Pfffiouuu... je n'ai pas encore eu le temps de tout lire en détail le shell mais il me semble bien compliqué à première vue... un poil long en tous cas.
Vue sa complexité, je pense qu'il devrait s'étoffer d'un fichier de configuration et de "lib" (via FPATH en ksh/bash) afin d'accroître sa lisibilité et de ne pas tout "mélanger".
De là à envisager un véritable package shell + doc... il n'y a qu'un pas ;o)
Dernier détail, quelques commandes auraient mérite à être simplifiées avec un interpréteur bash
Mais c'est toujours plus facile de critiquer lorsqu'il s'agit juste de relire ;o))))
# Documentation: Firewall [...] que du bonheur ;o)
Posté par Quzqo . En réponse à la dépêche Documentation: Firewall et sécurité d'un réseau personnel sous Linux. Évalué à 5.
Il y a plusieurs points que je souhaite saluer :
- une vue d'ensemble de la problématique qui ne se focalise pas sur un problème particulier à une topographie réseau. Toutes les notions sont abordées et demeurent aisément compréhensibles
- un intéressant tour d'horizon des outils réseaux connexes permettant de réaliser la mise au point des règles iptables.
- les nombreux liens vers d'autres documentations sur les jail, détails des ports, ...
- les iptables -l -v -n -t < table > bien pratiques
Mais j'aurai tout de même quelques remarques (bah oui, faut bien ;o) relevant du détail :
- après traceroute, lsof, nmap, ifconfig, et autres, who aurait bien pu figurer dans les outils standards cités
- la possibilité pour xinetd d'interdire les futures tentatives de connexion sur échec
- toutes ces références aux trolls communs (choix de distribution, nommage,...) donne un ton pour "public averti" alors que l'ensemble du document est rézolument tourné vers le grand public
- le côté je-casse-du-sucre-sur-le-dos-de-Microsoft n'apporte pas grand chose à la qualité du discours si ce n'est parfois, expliquer les modes de fonctionnement différents, mais le plus souvent c'est un geste quelque peu gratuit.
- une référence au flag -Z (remise à zéro des conteurs) dans la partie initialisation des cibles par défaut ne ferait pas de mal au QoS je crois même si ce n'est pas (encore ?) utilisé. Sinon, partant de ce principe, autant ne pas charger les modules inutiles (référence à la table mangle)
Pour finir, mais tu le signales dans les paragraphes TODO, je crois que les aspects(1) "je fais confiance aux machines de mon réseau interne" et (2) QoS méritent d'être abordés très en détail... car
(1) les réseaux personnels mixtes Linux/Windows se démocratisent. Et il suffit d'un ver dans la pomme...
(2) le partage de connexion aussi avec ADSL/Câble et WIFI
--- netfilter_cfg
Pfffiouuu... je n'ai pas encore eu le temps de tout lire en détail le shell mais il me semble bien compliqué à première vue... un poil long en tous cas.
Vue sa complexité, je pense qu'il devrait s'étoffer d'un fichier de configuration et de "lib" (via FPATH en ksh/bash) afin d'accroître sa lisibilité et de ne pas tout "mélanger".
De là à envisager un véritable package shell + doc... il n'y a qu'un pas ;o)
Dernier détail, quelques commandes auraient mérite à être simplifiées avec un interpréteur bash
Mais c'est toujours plus facile de critiquer lorsqu'il s'agit juste de relire ;o))))