• [^] # Re: Documentation: Firewall [...] que du bonheur ;o)

    Posté par (site web personnel) . En réponse à la dépêche Documentation: Firewall et sécurité d'un réseau personnel sous Linux. Évalué à 4.

    après traceroute, lsof, nmap, ifconfig, et autres, who aurait bien pu figurer dans les outils standards cités

    who, nslookup, host, etc... effectivement. J'étais déjà fort en retard lors de l'écriture de cette partie, et j'ai dû en supprimer quelques uns.

    toutes ces références aux trolls communs (choix de distribution, nommage,...) donne un ton pour "public averti" alors que l'ensemble du document est rézolument tourné vers le grand public

    Ca permet de garder les geeks et trolleurs éveillés !

    mais le plus souvent c'est un geste quelque peu gratuit.

    J'en casse tellement du sucre ? :=) Il se trouve que je connais(sais) très bien le monde Windows, et qu'en terme de sécurité réseau et/ou respect de l'utilisateur, je trouve qu'il y en a beaucoup à dire. Ces petites phrases sont en générale teinté d'un brin d'humour, et sont soit :
    - destinées à rendre la documentation un peu moins rébarbative à lire ;=)
    - des incitations au lecteur (et peut-être utilisateur de Windows) à lui faire prendre en compte ce qu'il se passe sur son Windows.

    Il n'y a qu'a par exemple faire un tour sur fr.comp.securite ( http://groups.google.fr/groups?hl=fr&lr=&ie=UTF-8&group(...) ) pour se rendre compte de la situation... Donc non, ces petites phrases ne sont pas de la méchanceté gratuite. Juste des petits "chocs électriques" histoire de mettre en avant ce que les vendeurs ou utilisateurs de Windows s'évertuent à ignorer.

    Sinon, partant de ce principe, autant ne pas charger les modules inutiles (référence à la table mangle)

    Initialement, je n'avais pas prévu de parler beaucoup de la table Mangle, et encore moins de l'intégrer à mes scripts. Mais il se trouve que lors d'un test et d'une fausse manipulation, j'ai court-circuité tous transferts IP en mettant des règles DROP par défaut sur la table Mangle. C'était un peu gênant, d'autant que "iptables -L -t filter" ne me donnait aucune information (par contre, "iptables -L -t mangle" était beaucoup plus instructif). Ainsi, et pour éviter que ce genre de situation ne se reproduise, j'ai rajouté les initialisations de la table Mangle à mes scripts.

    Pour finir, mais tu le signales dans les paragraphes TODO, je crois que les aspects(1) "je fais confiance aux machines de mon réseau interne" et (2) QoS méritent d'être abordés très en détail

    Sans doute dans le futur chapitre plus orienté pour les utilisateurs "experts". Pour QoS, je pense que cela fera parti d'une documentation à part.

    il me semble bien compliqué à première vue... un poil long en tous cas

    J'aurai pu l'écrire en beaucoup plus court, mais il aurait perdu de sa lisibilité, du moins pour moi. Une grosse partie est le composant réutilisable pour la gestion des paramètres en format long ("--nat" par exemple), qui aurait pu être remplacé par des "getop". Mais les options de type "-e", "-t", "-h" perdent en lisibilité pour l'utilisateur néophyte.

    Je pense qu'il devrait s'étoffer d'un fichier de configuration

    Oui, c'est prévu pour la prochaine version. Un fichier de configuration dans le "/etc" , "/usr/local/etc", ou en "~/.netfilter_cfg"