En general, "l'inspection de trafic" consiste a verifier la coherence du protocole TCP ou UDP (et non pas le protocole applicatif au-dessus).
Genre, quand un paquet arrive a destination du paquet 25 et pretendant qu'il appartient a une connexion deja etablie, il verifie que la connexion est bien etablie. Si elle ne l'est pas, alors le paquet est considere comme frauduleux (DROP, REJECT, DISCARD, comme vous voulez).
Tres peu de coupe-feu, remonte au-dessus de TCP ou d'UDP ou alors via des relais applicatifs (relais de messagerie SMTP, proxy et reverse proxy HTTP) : Par exemple, redirection transparente de tout trafic sortant a destination du port 80, vers le proxy a cote du firewall.
Par ailleurs, une bonne pratique consiste a ne pas autoriser les postes de travail de tout usager a sortir en direct sur le grand 'ternet. Seuls des machines précises (placées si possible en zone de sécurité) ont le droit d'envoyer (et/ou de recevoir) du trafic vers Internet sur des ports/protocoles particuliers.
[^] # Re: Article sur la haute-disponibilité de firewalls sur OpenBSD
Posté par Mathieu Millet . En réponse à la dépêche Article sur la haute-disponibilité de firewalls sur OpenBSD. Évalué à 5.
Genre, quand un paquet arrive a destination du paquet 25 et pretendant qu'il appartient a une connexion deja etablie, il verifie que la connexion est bien etablie. Si elle ne l'est pas, alors le paquet est considere comme frauduleux (DROP, REJECT, DISCARD, comme vous voulez).
Tres peu de coupe-feu, remonte au-dessus de TCP ou d'UDP ou alors via des relais applicatifs (relais de messagerie SMTP, proxy et reverse proxy HTTP) : Par exemple, redirection transparente de tout trafic sortant a destination du port 80, vers le proxy a cote du firewall.
Par ailleurs, une bonne pratique consiste a ne pas autoriser les postes de travail de tout usager a sortir en direct sur le grand 'ternet. Seuls des machines précises (placées si possible en zone de sécurité) ont le droit d'envoyer (et/ou de recevoir) du trafic vers Internet sur des ports/protocoles particuliers.